🛡️ Moniker Link (CVE-2024-21413)
房间: Moniker Link (CVE-2024-21413) — TryHackMe
状态: ✅ 完成
日期: 2025年5月30日
🎯 目标
理解并利用 CVE-2024-21413,这是 Microsoft Outlook 中的一个漏洞,通过 Moniker 链接绕过受保护的视图,泄露 NTLM 凭据。学习如何执行攻击以及如何检测或缓解该漏洞。
🗝️ 关键概念
- Moniker 链接 — 一种超链接类型,可使用 COM 模型引用 Windows 中的系统组件和应用程序。
- 受保护的视图 — Outlook 的只读模式,阻止外部内容以保护用户。
- NTLM 哈希泄露 — 触发受害者发起 SMB 认证尝试,从而将其 netNTLMv2 哈希泄露给攻击者。
- file:// 利用 — 在 file:// URL 后添加
!exploit 可绕过受保护的视图并触发 SMB 连接。
- Responder — 一种通过监听 SMB 认证请求来捕获 NTLM 哈希的工具。
- RCE(远程代码执行) — 该漏洞同样具有代码执行的可能性,但目前尚无公开的 PoC。
- 检测 — YARA 规则和 Wireshark 可帮助检测已尝试或成功的利用行为。
🛠️ 使用的工具
- Responder — 在受害者点击恶意链接后捕获其 NTLM 哈希。
- Python (smtplib) — 用于向受害者发送包含 Moniker 链接的恶意邮件。
- Outlook(在易受攻击的虚拟机上) — 解析 Moniker 链接并泄漏凭据的邮件客户端。
- YARA — Florian Roth 编写的规则,用于检测邮件中的入侵指标。
- Wireshark — 用于查看传输中的 SMB 认证请求和哈希。
⚠️ 遇到的挑战
- 正确修改 Moniker 链接语法以绕过受保护的视图需要仔细注意细节。
- 调整利用脚本以匹配 IP 和邮件服务器设置花费了几次尝试。
🧠 学到的知识
- 即使是 Outlook 这样的可信软件,也可能被低复杂度的攻击欺骗而泄漏凭据。
- 小的语法变化(如
!exploit)可以完全绕过内置保护。
- YARA 规则对于检测邮件内容中的可疑行为非常有用。
- Responder 是捕获认证尝试的强大工具——尤其是通过 SMB 的 NTLM 泄漏。
🌐 现实应用:
使用 Moniker 链接的网络钓鱼电子邮件足以从 Outlook 用户那里泄漏 NTLM 哈希。在企业环境中,这可能导致横向移动、权限提升或传递哈希攻击——甚至在任何恶意软件部署之前即可发生。
💭 反思:
- 这个 CVE 既简单又强大——只需点击精心构造的链接一次,凭据就会泄漏。
- 攻击链直接明了,但凸显了打补丁和监控的重要性。