CVE-2024-21413 – Moniker Link 취약점 분석 보고서
이 저장소는 CVE-2024-21413에 대한 기술 분석 문서를 포함합니다. 이 취약점은 Microsoft Outlook의 Moniker Link 처리와 관련되어 있으며, 공격자가 사용자 상호작용을 통해 Protected View를 우회하고 NTLMv2 자격 증명을 유출할 수 있게 합니다.
랩은 TryHackMe에서 진행되었으며, 이 문서는 공격 흐름, 영향 및 보안 교훈을 설명하는 데 중점을 둡니다.
🎯 학습 목표
- Moniker Link 취약점이 어떻게 동작하는지 이해
- Microsoft Outlook의 Protected View가 어떻게 우회될 수 있는지 분석
- 악성 링크 전달을 통한 NTLMv2 해시 캡처
- 실제 보안 영향과 완화 방안 파악
🧠 취약점 개요
- CVE: CVE-2024-21413
- 영향받는 애플리케이션: Microsoft Outlook
- 취약점 유형: Moniker Link의 부적절한 처리
- 공격 경로: 조작된 링크가 포함된 악성 이메일
- 영향: NTLMv2 자격 증명 유출(잠재적 공격 체이닝)
- 사용자 상호작용 필요: 예(링크 클릭)
이 취약점은 Outlook이 Moniker Link를 처리하는 방식을 남용하여, 공격자가 제어하는 원격 리소스가 적절한 보안 검사 없이 접근될 수 있게 합니다.
🧪 랩 환경
- 플랫폼: TryHackMe
- 피해자: Microsoft Outlook이 실행 중인 Windows 머신
- 공격자: Linux 머신
- 사용된 도구:
- Python
- SMTP
- Responder(SMB 리스너)
⚙️ 악용 과정
공격은 조작된 Moniker Link가 포함된 악성 이메일 전달로 시작됩니다. Outlook에서 열릴 때 이메일은 정상적으로 보이며 Protected View 경고를 트리거하지 않습니다.

피해자가 링크를 클릭하면 Outlook은 공격자가 제어하는 원격 리소스에 접근을 시도합니다. 이 과정에서 피해자의 머신은 SMB를 통해 NTLMv2 인증 데이터를 자동으로 전송합니다.

🧾 익스플로잇 참고 자료
랩에서 사용된 이메일 전달 익스플로잇은 다음 공개 개념 증명(PoC)을 기반으로 합니다:
(익스플로잇 코드 자체는 수정되지 않았으므로 여기에 전체를 재현하지 않습니다.)
🚨 보안 영향
악용 과정은 단순하지만 그 영향은 상당합니다.
공격자는 다음을 수행할 수 있습니다:
- NTLMv2 자격 증명 캡처
- 오프라인 암호 크래킹 수행
- NTLM 릴레이 기법과 공격 체이닝
- 잠재적으로 더 광범위한 시스템 손상으로 확대
이 취약점은 단 한 번의 사용자 상호작용이 자격 증명 노출과 추가 공격 기회로 이어질 수 있음을 보여줍니다.
🛡️ 완화 및 탐지
- CVE-2024-21413을 해결하는 Microsoft 보안 업데이트 적용
- 가능한 경우 NTLM 인증 제한 또는 비활성화
- 신뢰할 수 없는 호스트로의 아웃바운드 SMB 연결 모니터링
- 의심스러운 이메일 및 링크에 대한 사용자 인식 제고
📌 교훈
- 효과적인 공격이 모두 복잡한 익스플로잇에 의존하는 것은 아님
- 사용자 상호작용은 여전히 중요한 공격 경로
- 방어 메커니즘은 부적절하게 적용되면 우회될 수 있음
- 보안 인식은 기술적 통제만큼 중요
📚 참고 자료