
Эксплуатация Outlook
Этот Python-скрипт используется для эксплуатации CVE-2024-21413, получившей название «MonikerLink». TryHackMe Комната: MonikerLink
Этот PoC создан для лабораторной среды, что означает, что сервер должен быть настроен определённым образом (например, для удобства не поддерживается TLS-аутентификация). Сама уязвимость вполне реальна, однако этот материал предоставляется как учебная площадка. Поскольку это предназначено для конкретной лабораторной среды, где код намеренно максимально прост для конкретной аудитории, я не буду добавлять сюда новые функции. Если вы ищете «более продвинутый» PoC, рекомендую обратить внимание на Xaitax's.
Из-за вышесказанного я, скорее всего, не буду принимать PR. Пожалуйста, не стесняйтесь форкать и работать над своим форком или создавать новый репозиторий :)
Жертва использует hMailserver со следующими почтовыми ящиками:
Пароль для почтовых ящиков совпадает с именем пользователя, т.е. attacker:attacker.
Вам нужно отредактировать файл hosts, чтобы добавить машину в ваш файл hosts.
IPADDRESS monikerlink.thmВам нужно запустить responder на интерфейсе
responder -I eth0Responder
В качестве альтернативы можно запустить impacket-сервер:
impacket-smbserver -smb2support -ip 0.0.0.0 test /tmpЯ загрузил машину, на которой работают почтовый сервер и Outlook-клиент, в виде OVA. Я не гарантирую её доступность, так как вскоре ожидаю появление комнаты на TryHackMe для этого. Вы можете скачать её здесь. Скорее всего, вам потребуется повторно активировать Office. Инструкции придётся поискать в Google :)
Если вы используете это, пожалуйста, укажите, что материал получен из этого репозитория, или см. раздел «Атрибуция» в конце этого README.
Кроме того, я не буду оказывать поддержку по этому вопросу. Если вы хотите попробовать это онлайн, пожалуйста, обратитесь к моей комнате на TryHackMe
CVE-2024-21413
SHA256 01458DF6AC15F647BD901C0B39638CE9040E982DA2EE71737F330F392D7E867D
tryhackme : Kkh3gv439dnq!
administrator : D4nnyphant0m!
Правило Yara было создано Флорианом Ротом для обнаружения писем, содержащих элемент file:\\.
Wireshark
Microsoft выпустила обновления для Microsoft Office.
Если вы загружаете и используете лабораторную среду/OVA, прикреплённую к этому репозиторию, пожалуйста, укажите меня (CMNatic) и этот репозиторий (https://github.com/CMNatic/CVE-2024-21413). Не стесняйтесь использовать лабораторную среду как угодно (например, для курсов, обучения, тренировок, практики и т.д.), но помните, что я не гарантирую её доступность и не буду оказывать поддержку.
Если вы используете эксплойт/PoC, вы обязаны соблюдать «Дисклеймер» ниже. Пожалуйста, не делайте глупостей... запускайте это только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение (в письменной форме).
Этот репозиторий предназначен только для образовательных и этических целей тестирования. Несанкционированное сканирование, тестирование или эксплуатация систем является незаконным и неэтичным. Убедитесь, что у вас есть явное, авторизованное разрешение на любые действия по тестированию или эксплуатации целевых систем.