🛡️ Moniker Link (CVE-2024-21413)
Комната: Moniker Link (CVE-2024-21413) — TryHackMe
Статус: ✅ Завершено
Дата: 30 мая 2025 г.
🎯 Цель
Понять и реализовать эксплуатацию CVE-2024-21413 — уязвимости в Microsoft Outlook, которая обходит защищённое представление (Protected View) с помощью Moniker Link для кражи учётных данных NTLM. Научиться выполнять атаку, а также обнаруживать и смягчать её.
🗝️ Ключевые понятия
- Moniker Link — тип гиперссылки, который может ссылаться на системные компоненты и приложения Windows с использованием модели COM.
- Protected View — режим только для чтения в Outlook, который блокирует внешнее содержимое для защиты пользователей.
- Утечка NTLM-хэша — при попытке аутентификации SMB со стороны жертвы её netNTLMv2-хэш утекает атакующему.
- Эксплуатация через file:// — добавление
!exploit к URL file:// обходит Protected View и инициирует SMB-подключение.
- Responder — инструмент для перехвата NTLM-хэшей путём прослушивания запросов аутентификации SMB.
- RCE (удалённое выполнение кода) — уязвимость также потенциально позволяет выполнять код, хотя публичного PoC на данный момент не существует.
- Обнаружение — правила YARA и Wireshark могут помочь обнаружить попытки эксплуатации или успешную эксплуатацию.
🛠️ Используемые инструменты
- Responder — перехватил NTLM-хэш жертвы после того, как была нажата вредоносная ссылка.
- Python (smtplib) — использовался для отправки вредоносного письма с Moniker Link жертве.
- Outlook (на уязвимой ВМ) — почтовый клиент, который обработал Moniker Link и допустил утечку учётных данных.
- YARA — правило Флориана Рота для обнаружения индикаторов компрометации в электронных письмах.
- Wireshark — использовался для просмотра запроса аутентификации SMB и хэша при передаче.
⚠️ Возникшие сложности
- Для корректного изменения синтаксиса Moniker Link с целью обхода Protected View требовалось большое внимание к деталям.
- Настройка эксплойт-скрипта под IP-адрес и параметры почтового сервера потребовала нескольких попыток.
🧠 Что я узнал
- Даже такое доверенное ПО, как Outlook, можно обманом заставить раскрыть учётные данные с помощью атак низкой сложности.
- Небольшие изменения синтаксиса (например,
!exploit) могут полностью обойти встроенные механизмы защиты.
- Правила YARA полезны для выявления подозрительного поведения в содержимом писем.
- Responder — мощный инструмент для перехвата попыток аутентификации, особенно утечек NTLM через SMB.
🌐 Применение в реальном мире:
Фишинговое письмо с Moniker Link может быть достаточно для утечки NTLM-хэшей пользователей Outlook. В корпоративных средах это может привести к горизонтальному перемещению, повышению привилегий или атакам Pass-the-Hash — ещё до развёртывания какого-либо вредоносного ПО.
💭 Размышления:
- Этот CVE был одновременно простым и мощным — достаточно одного клика по сконструированной ссылке, и учётные данные утекают.
- Цепочка атаки была прямолинейной, но она подчёркивает важность установки обновлений и мониторинга.