Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-21413 — Эксплойт proof-of-concept для RCE в Microsoft Outlook (CVE-2024-21413) с доставкой фишинговых писем через SMTP, созданием вредоносного RTF-вложения и интеграцией с SMB-сервером Impacket для захвата NTLM-хэшей. | Kitploit
Инструменты/GitHubGitHub/dionissh/cve-2024-21413
Взлом паролейГенерация полезной нагрузкиЭксплуатацияФишингСоциальная инженерияБезопасность Электронной Почты
GitHubdionissh/cve-2024-21413

CVE-2024-21413

Эксплойт proof-of-concept для RCE в Microsoft Outlook (CVE-2024-21413) с доставкой фишинговых писем через SMTP, созданием вредоносного RTF-вложения и интеграцией с SMB-сервером Impacket для захвата NTLM-хэшей.

Репозиторий
87 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-21413 | PoC-эксплойт уязвимости удалённого выполнения кода в Microsoft Outlook

🚀 Использование

Перед использованием этого скрипта убедитесь, что у вас есть соответствующие разрешения и авторизация от владельца целевой системы.

Предварительные требования

  • Python 3.x
  • impacket-smbserver

Пример использования

root@kitploit:~
sudo python3 CVE-2024-21413.py

🛠️ Возможности

  • Отправка писем: использует SMTP для отправки письма, содержащего части как в виде обычного текста, так и в формате HTML.
  • HTML-шаблонизация: поддерживает чтение HTML-шаблонов из папки Templates и замену заполнителей реальными значениями.
  • Вложение: автоматически создаёт файл exploit.rtf и прикрепляет его к письму.
  • Интеграция с Impacket: при необходимости запускает SMB-сервер Impacket для перехвата NTLM-хэшей с целью дальнейшего анализа.

📜 Описание

Этот скрипт запрашивает у пользователя данные SMTP-сервера, учётные данные электронной почты, информацию о получателе, URL, тему, а также выбор шаблона письма из папки Templates. В зависимости от выбранного шаблона скрипт запросит дополнительные данные, характерные для этого шаблона. После сбора необходимой информации он отправляет письмо с указанным содержимым и вложениями. Кроме того, он может запустить SMB-сервер Impacket для перехвата NTLM-хэшей с целью дальнейшего анализа.

📧 Шаблоны писем

Шаблоны писем хранятся в папке Templates. После запуска скрипта вам будет предложено выбрать файл шаблона письма из этой папки. В зависимости от выбранного шаблона вам потребуется указать разные данные.

Доступные шаблоны писем:

  1. Blocked Account Reset Password Email Template
  2. Account Notification Email Template

Параметры

В зависимости от выбранного шаблона письма требуются следующие параметры:

  • SMTP Server Name: — имя хоста или IP-адрес SMTP-сервера.
  • SMTP Port: — номер порта SMTP-сервера.
  • Username: — имя пользователя SMTP-сервера для аутентификации.
  • Password: — пароль SMTP-сервера для аутентификации.
  • Sender Email: — адрес электронной почты отправителя.
  • Recipient Email: — адрес электронной почты получателя.
  • URL: — URL для включения в письмо.
  • Subject: — тема письма.

Для шаблона "Blocked Account Reset Password Email Template" требуются дополнительные параметры, например имя получателя.

Демонстрации

Запуск скрипта с использованием шаблона письма Microsoft Suspicious Login

Microsoft-1

Запуск скрипта с использованием шаблона письма Blocked Account Reset Password

Microsoft-2

Возможные варианты развития атаки

Эту CVE можно использовать в связке с CVE-2023-21716 или CVE-2022-30190 для получения удалённого выполнения кода (RCE).

⚠️ Отказ от ответственности

Этот инструмент предназначен исключительно для образовательных целей и этичного тестирования. Несанкционированное сканирование, тестирование или эксплуатация систем незаконны и неэтичны. Убедитесь, что у вас есть явное авторизованное разрешение на проведение любых действий по тестированию или эксплуатации целевых систем. Скрипт необходимо запускать с правами суперпользователя.

📌 Автор

Dionis Shabani

  • LinkedIn
Скачать инструмент