此 Python 脚本用于利用被称为“MonikerLink”的 CVE-2024-21413 漏洞。 TryHackMe 房间:MonikerLink
此 PoC 是为实验室环境创建的,这意味着服务器需要在特定设置下进行配置(例如,为了方便起见,不支持 TLS 认证)。该漏洞是真实存在的,但此处提供的内容仅作为训练场地。由于这是针对特定实验室环境,代码为特定受众尽量保持简单,因此我不会为其添加功能。如果你在寻找“更完善”的 PoC,建议查看 Xaitax 的。
鉴于上述原因,我极有可能不会接受 PR。请随意 fork 并在你的 fork 上继续工作,或创建一个新仓库 :)
受害者运行一个 hMailserver,包含以下邮箱:
邮箱的密码与用户名相同,即 attacker:attacker。
你需要编辑 hosts 文件,将目标机器添加到你的 hosts 文件中
IPADDRESS monikerlink.thm你需要在接口上设置一个 responder
responder -I eth0Responder
或者,你可以启动一个 impacket 服务器:
impacket-smbserver -smb2support -ip 0.0.0.0 test /tmp我已经将运行邮件服务器和 Outlook 客户端的机器作为 OVA 上传。我不保证其可用性,因为我很快会在 TryHackMe 上为此开设一个房间。你可以在此处下载。你很可能需要重新激活 Office。你需要自行搜索相关说明:)
如果你使用此内容,请注明来源为本仓库,或参阅本 README 末尾的“署名”部分。
此外,我不会为此提供支持。如果你想在线尝试,请参阅我的 TryHackMe 房间
CVE-2024-21413
SHA256 01458DF6AC15F647BD901C0B39638CE9040E982DA2EE71737F330F392D7E867D
tryhackme : Kkh3gv439dnq!
administrator : D4nnyphant0m!
Florian Roth 创建了一条 Yara 规则,用于检测包含 file:\\ 元素的电子邮件。
Wireshark
Microsoft 已为 Microsoft Office 发布了更新。
如果你下载并使用本 OVA 附带的实验室/OVA,请注明 我(CMNatic) 和本仓库(https://github.com/CMNatic/CVE-2024-21413)的出处。你可以随意使用该实验室(例如课程、教育、培训、练习等),但请记住,我不保证其可用性,也不会提供任何支持。
如果你使用该漏洞利用程序/PoC,必须遵守下方的“免责声明”。请不要做傻事……只能在你自己拥有或已获得明确书面许可进行测试的系统上运行。
本仓库仅用于教育和道德测试目的。未经授权对系统进行扫描、测试或利用是非法且不道德的。请确保你拥有明确、授权的许可,才能对目标系统进行任何测试或利用活动。