🛡️ Moniker Link (CVE-2024-21413)
방: Moniker Link (CVE-2024-21413) — TryHackMe
상태: ✅ 완료
날짜: 2025년 5월 30일
🎯 목표
CVE-2024-21413을 이해하고 익스플로잇합니다. 이 취약점은 Microsoft Outlook에서 Moniker Link를 사용하여 보호된 보기를 우회하고 NTLM 자격 증명을 유출합니다. 공격을 수행하는 방법과 이를 탐지 또는 완화하는 방법을 학습합니다.
🗝️ 핵심 개념
- Moniker Link — Windows에서 COM 모델을 사용하여 시스템 구성 요소 및 애플리케이션을 참조할 수 있는 하이퍼링크 유형입니다.
- Protected View — 사용자를 보호하기 위해 외부 콘텐츠를 차단하는 Outlook의 읽기 전용 모드입니다.
- NTLM Hash Leak — 피해자로부터 SMB 인증 시도를 트리거하여 netNTLMv2 해시를 공격자에게 유출합니다.
- file:// Exploit —
file:// URL에 !exploit을 추가하면 Protected View를 우회하고 SMB 연결을 트리거합니다.
- Responder — SMB 인증 요청을 수신 대기하여 NTLM 해시를 캡처하는 데 사용되는 도구입니다.
- RCE (Remote Code Execution) — 이 취약점은 코드 실행 가능성도 있지만, 현재 공개된 PoC는 없습니다.
- Detection — YARA 규칙과 Wireshark를 사용하여 시도되거나 성공적인 익스플로잇을 탐지할 수 있습니다.
🛠️ 사용된 도구
- Responder — 악성 링크를 클릭하면 피해자의 NTLM 해시를 캡처했습니다.
- Python (smtplib) — Moniker Link가 포함된 악성 이메일을 피해자에게 보내는 데 사용했습니다.
- Outlook (on vulnerable VM) — Moniker Link를 구문 분석하여 자격 증명을 유출한 이메일 클라이언트입니다.
- YARA — Florian Roth가 작성한 이메일 손상 지표를 탐지하는 규칙입니다.
- Wireshark — 전송 중인 SMB 인증 요청과 해시를 확인하는 데 사용했습니다.
⚠️ 직면한 도전 과제
- Protected View를 우회하기 위해 Moniker Link 구문을 올바르게 수정하는 데 세심한 주의가 필요했습니다.
- 익스플로잇 스크립트를 IP 및 메일 서버 설정에 맞게 조정하는 데 몇 번의 시도가 필요했습니다.
🧠 배운 점
- Outlook과 같은 신뢰할 수 있는 소프트웨어도 낮은 복잡도의 공격으로 자격 증명을 유출하도록 속일 수 있습니다.
!exploit와 같은 작은 구문 변경이 내장 보호를 완전히 우회할 수 있습니다.
- YARA 규칙은 이메일 콘텐츠에서 의심스러운 동작을 포착하는 데 유용합니다.
- Responder는 인증 시도, 특히 SMB를 통한 NTLM 유출을 캡처하는 강력한 도구입니다.
🌐 실제 적용 사례
Moniker Link를 사용한 피싱 이메일 한 통이면 Outlook 사용자로부터 NTLM 해시를 유출할 수 있습니다. 기업 환경에서는 맬웨어가 배포되기 전에도 측면 이동, 권한 상승 또는 pass-the-hash 공격으로 이어질 수 있습니다.
💭 소감
- 이 CVE는 간단하면서도 강력했습니다. 조작된 링크를 한 번 클릭하면 자격 증명이 유출됩니다.
- 공격 체인은 간단했지만, 패치 적용 및 모니터링의 중요성을 강조합니다.