CVE-2024-21413 – Vulnerabilidade Moniker Link do Microsoft Outlook

Visão Geral
Este repositório documenta minha análise prática do CVE-2024-21413 (Moniker Link), uma vulnerabilidade crítica do Microsoft Outlook que contorna o Modo de Exibição Protegido para vazar credenciais NetNTLMv2 do Windows por meio da autenticação SMB.
Gravidade: Crítica (CVSS 9.8)
Objetivos de Aprendizado
- Entender Moniker Links
- Aprender como funciona o Modo de Exibição Protegido do Outlook
- Analisar o CVE-2024-21413
- Capturar credenciais NTLM
- Detectar e-mails maliciosos
- Aplicar estratégias de mitigação
Detalhes da Vulnerabilidade
| Campo | Valor |
|---|
| CVE | CVE-2024-21413 |
| Publicada | 13 de fevereiro de 2024 |
| Fornecedor | Microsoft |
| Gravidade | Crítica |
| CVSS | 9.8 |
| Impacto | Vazamento de Credenciais e Possível RCE |
| Complexidade do Ataque | Baixa |
Fluxo do Ataque
Attacker
│
▼
Malicious HTML Email
│
▼
Victim Clicks Moniker Link
│
▼
Protected View Bypass
│
▼
SMB Authentication
│
▼
Responder
│
▼
NetNTLMv2 Hash Captured
Ambiente de Laboratório
- TryHackMe AttackBox
- Máquina Windows Vulnerável
- Microsoft Outlook
- Python PoC
- Responder
- Wireshark
Etapas de Exploração
- Configurar o PoC em Python
- Modificar o IP do atacante
- Configurar o servidor SMTP
- Iniciar o Responder
- Enviar e-mail malicioso
- A vítima clica no Moniker Link
- A autenticação SMB ocorre
- Hash NetNTLMv2 capturado
Detecção
YARA
Detecta:
file://
- Hiperlinks HTML suspeitos
- Tentativas de exploração do Moniker Link
Detecção de Rede
- Solicitações de autenticação SMB
- Tráfego SMB de saída inesperado
- Eventos de autenticação NetNTLMv2
Ferramentas
Mitigação
- Instalar as atualizações de segurança da Microsoft de fevereiro de 2024
- Manter o Office atualizado
- Educar os usuários contra phishing
- Verificar hiperlinks antes de clicar
- Monitorar o tráfego SMB
- Restringir SMB de saída quando apropriado
Habilidades Adquiridas
- Análise de Vulnerabilidades
- Segurança do Outlook
- Segurança de E-mail
- Autenticação NTLM
- Roubo de Credenciais
- Protocolo SMB
- Responder
- Detecção com YARA
- Análise com Wireshark
- Detecção de Incidentes
Principais Conclusões
- O Modo de Exibição Protegido do Outlook pode ser contornado.
- Moniker Links abusam da funcionalidade COM do Windows.
- A autenticação SMB vaza hashes NetNTLMv2.
- O gerenciamento de patches é a defesa mais eficaz.
- A detecção exige monitoramento tanto de endpoint quanto de rede.
Referências
- Aviso de Segurança da Microsoft
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ Se você achou este repositório útil, fique à vontade para marcar com uma estrela e conectar-se comigo no LinkedIn enquanto continuo documentando minha jornada de aprendizado em segurança cibernética.