
Подробный отчет об оценке уязвимости и эксплуатации для CVE-2024-21413 (Moniker Link) в Microsoft Outlook, включая путь атаки, утечку хэша NetNTLMv2, правила обнаружения и рекомендации по устранению.
В данном отчете анализируется CVE-2024-21413, также известная как уязвимость Moniker Link, — критическая ошибка удаленного выполнения кода (RCE) в Microsoft Outlook. Эта оценка демонстрирует, как неправильная обработка определенных моникеров URL позволяет злоумышленникам обходить защищенный режим Office, перехватывать хеши NetNTLMv2 и ставить под угрозу целостность сетевой системы.
В корпоративной среде — например, в отделе кадров — эта уязвимость критична, так как затрагивает наиболее широко используемый ежедневный инструмент коммуникации: Microsoft Outlook.
Одно взаимодействие сотрудника с вредоносной ссылкой запускает автоматический фоновый процесс, который сливает сетевые учетные данные (хеши NetNTLMv2). Это событие потенциально раскрывает конфиденциальные данные о заработной плате компании, записи сотрудников, внутренние административные учетные данные и конфиденциальные корпоративные файлы, напрямую подрывая основные принципы конфиденциальности и целостности данных в рамках Триады CIA.
Злоумышленник создает модифицированную гиперссылку с использованием протокола file и завершающей полезной нагрузки, чтобы намеренно спровоцировать уязвимость Outlook.
Скрипт эксплуатации был настроен с параметрами целевой среды и выполнен через Python для отправки вектора фишинговой атаки.

Когда жертва нажимает на ссылку, Outlook обходит ограничения защищенного режима и пытается установить автоматическое исходящее SMB-соединение, сливая активный сетевой хеш пользователя.

Утилита Responder была инициализирована на интерфейсе VPN-туннеля для прослушивания входящих аутентификационных рукопожатий по протоколу SMB (Порт 445).

Целевой пользователь получил целенаправленное фишинговое письмо с подделкой под корпоративного генерального директора. В сообщении использовалось искусственное срочное требование немедленно решить проблему с несоответствием заказа на поставку. Этот психологический триггер остается очень эффективным вектором первоначального доступа.
Следовательно, внедрение всестороннего непрерывного Обучения по вопросам безопасности для всего корпоративного персонала в отношении этих конкретных рисков социальной инженерии имеет решающее значение для значительного сокращения общей поверхности атаки организации.

Методы, использованные для выявления телеметрии и артефактов, оставленных этой атакой в сети или на конечных точках.
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
Для успешной защиты корпоративной рабочей среды от вектора Moniker Link необходимо внедрить следующие защитные меры: