🛡️ Moniker Link (CVE-2024-21413)
ルーム: Moniker Link (CVE-2024-21413) — TryHackMe
ステータス: ✅ 完了
日付: 2025年5月30日
🎯 目的
CVE-2024-21413を理解し、悪用する。この脆弱性はMicrosoft Outlookにおいて、Moniker Linkを使用してProtected Viewをバイパスし、NTLM認証情報を漏洩させるものです。攻撃の実行方法と、その検出・緩和方法を学びます。
🗝️ 主要概念
- Moniker Link — COMモデルを使用してWindowsのシステムコンポーネントやアプリケーションを参照できるハイパーリンクの一種。
- Protected View — Outlookの読み取り専用モードで、外部コンテンツをブロックしてユーザーを保護します。
- NTLMハッシュ漏洩 — 被害者からSMB認証試行を誘発することで、攻撃者にnetNTLMv2ハッシュが漏洩します。
- file:// Exploit — file:// URLに
!exploitを追加することでProtected Viewをバイパスし、SMB接続をトリガーします。
- Responder — SMB認証要求をリッスンしてNTLMハッシュをキャプチャするツール。
- RCE (Remote Code Execution) — この脆弱性にはコード実行の可能性もありますが、現在公開されているPoCはありません。
- 検出 — YARAルールやWiresharkを使用して、悪用の試行や成功を検出できます。
🛠️ 使用したツール
- Responder — 悪意のあるリンクがクリックされると、被害者のNTLMハッシュをキャプチャしました。
- Python (smtplib) — Moniker Linkを含む悪意のあるメールを被害者に送信するために使用。
- Outlook (脆弱なVM上) — Moniker Linkを解析し、認証情報を漏洩させたメールクライアント。
- YARA — Florian Rothによるルールで、メールの侵害指標を検出。
- Wireshark — 転送中のSMB認証要求とハッシュを確認するために使用。
⚠️ 直面した課題
- Protected ViewをバイパスするためにMoniker Linkの構文を正しく修正するには、細部に注意が必要でした。
- エクスプロイトスクリプトをIPやメールサーバーの設定に合わせるのに数回の試行が必要でした。
🧠 学んだこと
- Outlookのような信頼されたソフトウェアでも、低複雑度の攻撃で認証情報を漏洩させられること。
- 小さな構文の変更(
!exploitなど)で、組み込みの保護を完全にバイパスできること。
- YARAルールは、メールコンテンツ内の不審な振る舞いを検出するのに有用であること。
- Responderは認証試行、特にSMB経由のNTLM漏洩をキャプチャする強力なツールであること。
🌐 実際の応用:
Moniker Linkを使用したフィッシングメールは、OutlookユーザーからNTLMハッシュを漏洩させるのに十分です。企業環境では、これにより横方向の移動、権限昇格、パス・ザ・ハッシュ攻撃につながる可能性があります。マルウェアが展開される前であっても同様です。
💭 反省点:
- このCVEはシンプルでありながら強力です。細工されたリンクを一回クリックするだけで認証情報が漏洩します。
- 攻撃チェーンは単純でしたが、パッチ適用と監視の重要性を浮き彫りにしています。