Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-21413-Microsoft-Outlook-Moniker-Link-Vulnerability — Разбор лабораторной работы по эксплуатации CVE-2024-21413 Outlook Moniker Link, утечке учётных данных NetNTLMv2 через SMB, обнаружению с помощью YARA/Wireshark и стратегиям смягчения последствий. | Kitploit
Инструменты/GitHubGitHub/h4cknain/cve-2024-21413-microsoft-outlook-moniker-link-vulnerability
Сниффинг и анализ пакетовАнализ уязвимостейЭксплуатацияФишингТестирование на ПроникновениеОбучение и ОбразованиеРеагирование на ИнцидентыБезопасность Электронной ПочтыЛаборатории и Практика
GitHubh4cknain/cve-2024-21413-microsoft-outlook-moniker-link-vulnerability

CVE-2024-21413-Microsoft-Outlook-Moniker-Link-Vulnerability

Разбор лабораторной работы по эксплуатации CVE-2024-21413 Outlook Moniker Link, утечке учётных данных NetNTLMv2 через SMB, обнаружению с помощью YARA/Wireshark и стратегиям смягчения последствий.

Репозиторий
51 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-21413 – Уязвимость Moniker Link в Microsoft Outlook

Platform Category Difficulty Focus Status


Обзор

В этом репозитории представлен мой практический анализ CVE-2024-21413 (Moniker Link) — критической уязвимости Microsoft Outlook, которая обходит защищённый просмотр (Protected View) и приводит к утечке учётных данных Windows NetNTLMv2 через аутентификацию SMB.

Серьёзность: Критическая (CVSS 9.8)


Цели обучения

  • Разобраться в Moniker Links
  • Узнать, как работает защищённый просмотр Outlook
  • Проанализировать CVE-2024-21413
  • Перехватывать учётные данные NTLM
  • Обнаруживать вредоносные электронные письма
  • Применять стратегии защиты

Детали уязвимости

ПолеЗначение
CVECVE-2024-21413
Опубликована13 февраля 2024
ПроизводительMicrosoft
СерьёзностьКритическая
CVSS9.8
ВоздействиеУтечка учётных данных и потенциальное удалённое выполнение кода (RCE)
Сложность атакиНизкая

Схема атаки

root@kitploit:~
Злоумышленник
    │
    ▼
Вредоносное HTML-письмо
    │
    ▼
Жертва нажимает на Moniker Link
    │
    ▼
Обход защищённого просмотра
    │
    ▼
Аутентификация SMB
    │
    ▼
Responder
    │
    ▼
Перехвачен хэш NetNTLMv2

Лабораторная среда

  • TryHackMe AttackBox
  • Уязвимая Windows-машина
  • Microsoft Outlook
  • Python PoC
  • Responder
  • Wireshark

Шаги эксплуатации

  1. Настроить Python PoC
  2. Изменить IP-адрес атакующего
  3. Настроить SMTP-сервер
  4. Запустить Responder
  5. Отправить вредоносное письмо
  6. Жертва нажимает на Moniker Link
  7. Происходит аутентификация SMB
  8. Хэш NetNTLMv2 перехвачен

Обнаружение

YARA

Обнаруживает:

  • file://
  • Подозрительные HTML-гиперссылки
  • Попытки эксплуатации Moniker Link

Сетевое обнаружение

  • Запросы аутентификации SMB
  • Неожиданный исходящий SMB-трафик
  • События аутентификации NetNTLMv2

Инструменты

  • YARA
  • Wireshark
  • Responder

Смягчение последствий

  • Установить обновления безопасности Microsoft за февраль 2024 года
  • Поддерживать Office в актуальном состоянии
  • Обучать пользователей распознаванию фишинга
  • Проверять гиперссылки перед переходом
  • Отслеживать SMB-трафик
  • Ограничивать исходящий SMB-трафик там, где это уместно

Освоенные навыки

  • Анализ уязвимостей
  • Безопасность Outlook
  • Безопасность электронной почты
  • Аутентификация NTLM
  • Кража учётных данных
  • Протокол SMB
  • Responder
  • Обнаружение с помощью YARA
  • Анализ с помощью Wireshark
  • Обнаружение инцидентов

Ключевые выводы

  • Защищённый просмотр Outlook можно обойти.
  • Moniker Links злоупотребляют функциональностью Windows COM.
  • Аутентификация SMB приводит к утечке хэшей NetNTLMv2.
  • Управление обновлениями — самая эффективная защита.
  • Для обнаружения требуется мониторинг как конечных точек, так и сети.

Ссылки

  • Microsoft Security Advisory
  • Check Point Research
  • TryHackMe – Moniker Link (CVE-2024-21413)

⭐ Если этот репозиторий оказался для вас полезным, поставьте ему звезду и подпишитесь на меня в LinkedIn — я продолжаю документировать свой путь в кибербезопасности.

Скачать инструмент