🛡️ Moniker Link (CVE-2024-21413)
Sala: Moniker Link (CVE-2024-21413) — TryHackMe
Status: ✅ Concluído
Data: 30 de maio de 2025
🎯 Objetivo
Compreender e explorar a CVE-2024-21413, uma vulnerabilidade no Microsoft Outlook que contorna o Protected View usando Moniker Links para vazar credenciais NTLM. Aprenda como realizar o ataque e detectá-lo ou mitigá-lo.
🗝️ Conceitos-chave
- Moniker Link — Um tipo de hiperlink que pode referenciar componentes do sistema e aplicações no Windows usando o modelo COM.
- Protected View — O modo somente leitura do Outlook que bloqueia conteúdo externo para proteger os usuários.
- NTLM Hash Leak — Disparar uma tentativa de autenticação SMB da vítima vaza o hash netNTLMv2 dela para o atacante.
- file:// Exploit — Adicionar
!exploit a uma URL file:// contorna o Protected View e aciona a conexão SMB.
- Responder — Uma ferramenta usada para capturar hashes NTLM ouvindo solicitações de autenticação SMB.
- RCE (Remote Code Execution) — A vulnerabilidade também tem potencial para execução de código, embora não exista PoC público atualmente.
- Detecção — Regras YARA e o Wireshark podem ajudar a detectar tentativas ou explorações bem-sucedidas.
🛠️ Ferramentas Utilizadas
- Responder — Capturou o hash NTLM da vítima assim que o link malicioso foi clicado.
- Python (smtplib) — Usado para enviar o e-mail malicioso com o Moniker Link para a vítima.
- Outlook (na VM vulnerável) — Cliente de e-mail que processou o Moniker Link e vazou as credenciais.
- YARA — Regra de Florian Roth para detectar indicadores de comprometimento em e-mails.
- Wireshark — Usado para visualizar a solicitação de autenticação SMB e o hash em trânsito.
⚠️ Desafios Enfrentados
- Modificar corretamente a sintaxe do Moniker Link para contornar o Protected View exigiu muita atenção aos detalhes.
- Ajustar o script de exploração para corresponder às configurações de IP e servidor de e-mail levou algumas tentativas.
🧠 O Que Aprendi
- Até softwares confiáveis como o Outlook podem ser enganados para vazar credenciais com ataques de baixa complexidade.
- Pequenas mudanças de sintaxe (como
!exploit) podem contornar completamente as proteções integradas.
- Regras YARA são úteis para detectar comportamento suspeito no conteúdo de e-mails.
- O Responder é uma ferramenta poderosa para capturar tentativas de autenticação — especialmente vazamentos NTLM via SMB.
🌐 Aplicação no Mundo Real:
Um e-mail de phishing usando um Moniker Link pode ser suficiente para vazar hashes NTLM de usuários do Outlook. Em ambientes corporativos, isso pode levar a movimento lateral, escalonamento de privilégios ou ataques pass-the-hash — antes mesmo de qualquer malware ser implantado.
💭 Reflexões:
- Esta CVE foi ao mesmo tempo simples e poderosa — basta um clique em um link manipulado e as credenciais são vazadas.
- A cadeia de ataque foi direta, mas destaca a importância de aplicar patches e monitorar.