Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Moniker-Link-CVE-2024-21413 | Kitploit
Инструменты/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
Атаки на ПаролиАнализ уязвимостейЭксплуатацияФишингCTFОбучение и ОбразованиеБезопасность Электронной ПочтыЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
mqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

Репозиторий
1 год назадЕщё не проверено

🛡️ Moniker Link (CVE-2024-21413)

Комната: Moniker Link (CVE-2024-21413) — TryHackMe
Статус: ✅ Завершено
Дата: 30 мая 2025 г.


🎯 Цель

Понять и реализовать эксплуатацию CVE-2024-21413 — уязвимости в Microsoft Outlook, которая обходит защищённое представление (Protected View) с помощью Moniker Link для кражи учётных данных NTLM. Научиться выполнять атаку, а также обнаруживать и смягчать её.


🗝️ Ключевые понятия

  • Moniker Link — тип гиперссылки, который может ссылаться на системные компоненты и приложения Windows с использованием модели COM.
  • Protected View — режим только для чтения в Outlook, который блокирует внешнее содержимое для защиты пользователей.
  • Утечка NTLM-хэша — при попытке аутентификации SMB со стороны жертвы её netNTLMv2-хэш утекает атакующему.
  • Эксплуатация через file:// — добавление !exploit к URL file:// обходит Protected View и инициирует SMB-подключение.
  • Responder — инструмент для перехвата NTLM-хэшей путём прослушивания запросов аутентификации SMB.
  • RCE (удалённое выполнение кода) — уязвимость также потенциально позволяет выполнять код, хотя публичного PoC на данный момент не существует.
  • Обнаружение — правила YARA и Wireshark могут помочь обнаружить попытки эксплуатации или успешную эксплуатацию.

🛠️ Используемые инструменты

  • Responder — перехватил NTLM-хэш жертвы после того, как была нажата вредоносная ссылка.
  • Python (smtplib) — использовался для отправки вредоносного письма с Moniker Link жертве.
  • Outlook (на уязвимой ВМ) — почтовый клиент, который обработал Moniker Link и допустил утечку учётных данных.
  • YARA — правило Флориана Рота для обнаружения индикаторов компрометации в электронных письмах.
  • Wireshark — использовался для просмотра запроса аутентификации SMB и хэша при передаче.

⚠️ Возникшие сложности

  • Для корректного изменения синтаксиса Moniker Link с целью обхода Protected View требовалось большое внимание к деталям.
  • Настройка эксплойт-скрипта под IP-адрес и параметры почтового сервера потребовала нескольких попыток.

🧠 Что я узнал

  • Даже такое доверенное ПО, как Outlook, можно обманом заставить раскрыть учётные данные с помощью атак низкой сложности.
  • Небольшие изменения синтаксиса (например, !exploit) могут полностью обойти встроенные механизмы защиты.
  • Правила YARA полезны для выявления подозрительного поведения в содержимом писем.
  • Responder — мощный инструмент для перехвата попыток аутентификации, особенно утечек NTLM через SMB.

🌐 Применение в реальном мире:

Фишинговое письмо с Moniker Link может быть достаточно для утечки NTLM-хэшей пользователей Outlook. В корпоративных средах это может привести к горизонтальному перемещению, повышению привилегий или атакам Pass-the-Hash — ещё до развёртывания какого-либо вредоносного ПО.


💭 Размышления:

  • Этот CVE был одновременно простым и мощным — достаточно одного клика по сконструированной ссылке, и учётные данные утекают.
  • Цепочка атаки была прямолинейной, но она подчёркивает важность установки обновлений и мониторинга.
Скачать инструмент