CVE-2024-21413 – Подробный разбор уязвимости Moniker Link
Этот репозиторий содержит технический разбор CVE-2024-21413 — уязвимости,
связанной с обработкой Moniker Link в Microsoft Outlook, которая позволяет злоумышленникам
обходить защищённый просмотр (Protected View) и перехватывать учётные данные NTLMv2 при взаимодействии пользователя.
Лабораторная работа выполнена на платформе TryHackMe, а данный разбор посвящён
объяснению сценария атаки, её влиянию и извлечённым урокам по безопасности.
🎯 Цели обучения
- Понять, как работает уязвимость Moniker Link
- Проанализировать, как можно обойти защищённый просмотр Microsoft Outlook
- Захватить хэши NTLMv2 с помощью доставки вредоносной ссылки
- Определить реальные последствия для безопасности и методы защиты
🧠 Обзор уязвимости
- CVE: CVE-2024-21413
- Затронутое приложение: Microsoft Outlook
- Тип уязвимости: Некорректная обработка Moniker Link
- Вектор атаки: Вредоносное письмо, содержащее сконструированную ссылку
- Влияние: Утечка учётных данных NTLMv2 (потенциальная цепочка атак)
- Требуется взаимодействие пользователя: Да (переход по ссылке)
Данная уязвимость использует способ обработки Moniker Link в Outlook, позволяя
обращаться к удалённому ресурсу, контролируемому атакующим, без надлежащих проверок безопасности.
🧪 Лабораторная среда
- Платформа: TryHackMe
- Жертва: Машина Windows с Microsoft Outlook
- Атакующий: Машина Linux
- Используемые инструменты:
- Python
- SMTP
- Responder (SMB-слушатель)
⚙️ Процесс эксплуатации
Атака начинается с доставки вредоносного письма, содержащего сконструированную
ссылку Moniker Link. При открытии в Outlook письмо выглядит легитимным и не
вызывает предупреждений защищённого просмотра.

Когда жертва переходит по ссылке, Outlook пытается получить доступ к удалённому
ресурсу, контролируемому атакующим. В ходе этого процесса компьютер жертвы
автоматически отправляет данные аутентификации NTLMv2 по протоколу SMB.

🧾 Ссылка на эксплойт
Эксплойт доставки письма, использованный в лабораторной работе, основан на следующем
публичном доказательстве концепции:
(Сам код эксплойта не был изменён и поэтому полностью не воспроизводится здесь.)
🚨 Влияние на безопасность
Хотя процесс эксплуатации прост, его последствия значительны.
Атакующий может:
- Перехватить учётные данные NTLMv2
- Выполнить офлайн-взлом паролей
- Объединить атаку с методами ретрансляции NTLM
- Потенциально перейти к более широкому компромиссу системы
Эта уязвимость демонстрирует, как одно действие пользователя может привести
к раскрытию учётных данных и дальнейшим атакам.
🛡️ Смягчение и обнаружение
- Установите обновления безопасности Microsoft, исправляющие CVE-2024-21413
- По возможности ограничьте или отключите аутентификацию NTLM
- Отслеживайте исходящие SMB-подключения к ненадёжным узлам
- Повышайте осведомлённость пользователей о подозрительных письмах и ссылках
📌 Извлечённые уроки
- Не все эффективные атаки требуют сложных эксплойтов
- Взаимодействие пользователя остаётся критическим вектором атаки
- Механизмы защиты могут быть обойдены при ненадлежащем применении
- Осведомлённость о безопасности так же важна, как и технические средства контроля
📚 Ссылки