CVE-2024-21413 – Microsoft Outlook Moniker Link の脆弱性

概要
このリポジトリは、CVE-2024-21413 (Moniker Link) に関する実践的な分析を記録したものです。これは、Protected View をバイパスして SMB 認証を介し Windows NetNTLMv2 資格情報を漏えいさせる、Microsoft Outlook の重大な脆弱性です。
重要度: 重大 (CVSS 9.8)
学習目標
- Moniker Link を理解する
- Outlook Protected View の仕組みを学ぶ
- CVE-2024-21413 を分析する
- NTLM 資格情報を取得する
- 悪意のあるメールを検出する
- 緩和策を適用する
脆弱性の詳細
攻撃の流れ
Attacker
│
▼
Malicious HTML Email
│
▼
Victim Clicks Moniker Link
│
▼
Protected View Bypass
│
▼
SMB Authentication
│
▼
Responder
│
▼
NetNTLMv2 Hash Captured
ラボ環境
- TryHackMe AttackBox
- 脆弱な Windows マシン
- Microsoft Outlook
- Python PoC
- Responder
- Wireshark
悪用手順
- Python PoC を設定する
- 攻撃者の IP を変更する
- SMTP サーバーを設定する
- Responder を起動する
- 悪意のあるメールを送信する
- 被害者が Moniker Link をクリックする
- SMB 認証が発生する
- NetNTLMv2 ハッシュが取得される
検知
YARA
検出対象:
file://
- 不審な HTML ハイパーリンク
- Moniker Link の悪用試行
ネットワーク検知
- SMB 認証リクエスト
- 予期しない外部への SMB トラフィック
- NetNTLMv2 認証イベント
ツール
緩和策
- Microsoft 2024年2月のセキュリティ更新プログラムをインストールする
- Office を最新の状態に保つ
- フィッシングに対するユーザー教育を行う
- クリックする前にハイパーリンクを確認する
- SMB トラフィックを監視する
- 適切な場合に外部への SMB を制限する
習得したスキル
- 脆弱性分析
- Outlook セキュリティ
- メールセキュリティ
- NTLM 認証
- 資格情報の窃取
- SMB プロトコル
- Responder
- YARA 検知
- Wireshark 分析
- インシデント検知
重要なポイント
- Outlook の Protected View はバイパスされる可能性がある。
- Moniker Link は Windows の COM 機能を悪用する。
- SMB 認証は NetNTLMv2 ハッシュを漏えいさせる。
- パッチ管理が最も効果的な防御策である。
- 検知にはエンドポイントとネットワークの両方の監視が必要である。
参考情報
- Microsoft セキュリティアドバイザリ
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ このリポジトリが役立つと思われた場合は、スターを付けていただき、サイバーセキュリティ学習の道のりを記録し続けていますので LinkedIn でもつながってください。