Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Moniker-Link-CVE-2024-21413 — Passo a passo da exploração de CVE-2024-21413 no Microsoft Outlook para bypass do Protected View e vazamento de credenciais NTLM via Moniker Links, usando Responder para captura de hashes. | Kitploit
Ferramentas/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoPhishingCTFAprendizado e EducaçãoSegurança de EmailLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
mqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

Passo a passo da exploração de CVE-2024-21413 no Microsoft Outlook para bypass do Protected View e vazamento de credenciais NTLM via Moniker Links, usando Responder para captura de hashes.

Ver Repositório
5há 1 anoAinda não revisado

🛡️ Moniker Link (CVE-2024-21413)

Sala: Moniker Link (CVE-2024-21413) — TryHackMe
Status: ✅ Concluído
Data: 30 de maio de 2025


🎯 Objetivo

Compreender e explorar a CVE-2024-21413, uma vulnerabilidade no Microsoft Outlook que contorna o Protected View usando Moniker Links para vazar credenciais NTLM. Aprenda como realizar o ataque e detectá-lo ou mitigá-lo.


🗝️ Conceitos-chave

  • Moniker Link — Um tipo de hiperlink que pode referenciar componentes do sistema e aplicações no Windows usando o modelo COM.
  • Protected View — O modo somente leitura do Outlook que bloqueia conteúdo externo para proteger os usuários.
  • NTLM Hash Leak — Disparar uma tentativa de autenticação SMB da vítima vaza o hash netNTLMv2 dela para o atacante.
  • file:// Exploit — Adicionar !exploit a uma URL file:// contorna o Protected View e aciona a conexão SMB.
  • Responder — Uma ferramenta usada para capturar hashes NTLM ouvindo solicitações de autenticação SMB.
  • RCE (Remote Code Execution) — A vulnerabilidade também tem potencial para execução de código, embora não exista PoC público atualmente.
  • Detecção — Regras YARA e o Wireshark podem ajudar a detectar tentativas ou explorações bem-sucedidas.

🛠️ Ferramentas Utilizadas

  • Responder — Capturou o hash NTLM da vítima assim que o link malicioso foi clicado.
  • Python (smtplib) — Usado para enviar o e-mail malicioso com o Moniker Link para a vítima.
  • Outlook (na VM vulnerável) — Cliente de e-mail que processou o Moniker Link e vazou as credenciais.
  • YARA — Regra de Florian Roth para detectar indicadores de comprometimento em e-mails.
  • Wireshark — Usado para visualizar a solicitação de autenticação SMB e o hash em trânsito.

⚠️ Desafios Enfrentados

  • Modificar corretamente a sintaxe do Moniker Link para contornar o Protected View exigiu muita atenção aos detalhes.
  • Ajustar o script de exploração para corresponder às configurações de IP e servidor de e-mail levou algumas tentativas.

🧠 O Que Aprendi

  • Até softwares confiáveis como o Outlook podem ser enganados para vazar credenciais com ataques de baixa complexidade.
  • Pequenas mudanças de sintaxe (como !exploit) podem contornar completamente as proteções integradas.
  • Regras YARA são úteis para detectar comportamento suspeito no conteúdo de e-mails.
  • O Responder é uma ferramenta poderosa para capturar tentativas de autenticação — especialmente vazamentos NTLM via SMB.

🌐 Aplicação no Mundo Real:

Um e-mail de phishing usando um Moniker Link pode ser suficiente para vazar hashes NTLM de usuários do Outlook. Em ambientes corporativos, isso pode levar a movimento lateral, escalonamento de privilégios ou ataques pass-the-hash — antes mesmo de qualquer malware ser implantado.


💭 Reflexões:

  • Esta CVE foi ao mesmo tempo simples e poderosa — basta um clique em um link manipulado e as credenciais são vazadas.
  • A cadeia de ataque foi direta, mas destaca a importância de aplicar patches e monitorar.
Baixar ferramenta