
本レポートは、CVE-2024-21413、別名 Moniker Link 脆弱性として知られる、Microsoft Outlook における重大なリモートコード実行(RCE)の欠陥を分析します。本評価は、特定の URL モニカーの不適切な処理により、攻撃者が Office Protected View(保護ビュー)をバイパスし、NetNTLMv2 ハッシュを漏えいさせ、ネットワークシステムの完全性を侵害できることを実証します。
人事部門などの企業環境では、この脆弱性は、日常的に最も広く利用されているコミュニケーションツールである Microsoft Outlook を侵害するため、極めて重大です。
従業員が悪意のあるリンクを 1 回操作するだけで、バックグラウンドで自動化されたプロセスが起動し、ネットワーク資格情報(NetNTLMv2 ハッシュ)が漏えいします。この事象により、機密性の高い企業の給与データ、従業員記録、内部管理者資格情報、機密の企業ファイルが漏えいする可能性があり、CIA トライアド(機密性・完全性・可用性) におけるデータ機密性と完全性という中核的原則を直接損なうことになります。
攻撃者は、file プロトコルと後続のペイロード構造を使用して改変されたハイパーリンクを作成し、Outlook の脆弱性を意図的に誘発させます。
エクスプロイトスクリプトは標的環境のパラメータで構成され、Python で実行されて、スピアフィッシングの攻撃ベクトルを送信しました。

被害者がリンクをクリックすると、Outlook は保護ビューのセキュリティ制約をバイパスし、自動化されたアウトバウンド SMB 接続を試行して、ユーザーのアクティブなネットワークハッシュを漏えいさせます。

Responder ユーティリティは VPN トンネルインターフェース上で初期化され、SMB プロトコル(ポート 445)を介した受信認証ハンドシェイクを待ち受けました。

標的となったユーザーは、企業の CEO を偽装した高度に標的化されたスピアフィッシングメールを受信しました。このメールは人為的な緊急性を利用し、発注書の不一致を解決するための即時対応を要求しました。この心理的トリガーは、依然として非常に効果的な初期アクセスベクターです。
したがって、これらの特定のソーシャルエンジニアリングリスクについて全従業員を対象とした包括的かつ継続的なセキュリティ意識向上トレーニングを実施することが、組織全体の攻撃対象領域を大幅に削減するために極めて重要です。

本攻撃によってネットワークまたはエンドポイント内に残されたテレメトリおよびアーティファクトを特定するために使用される手法です。
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
Moniker Link ベクターからエンタープライズ運用環境を確実に保護するため、以下の防御的緩和策を実施する必要があります。