Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Moniker-Link-CVE-2024-21413 — 逐步操作指南,利用 Microsoft Outlook 中的 CVE-2024-21413 漏洞绕过保护视图,并通过 Moniker Links 泄露 NTLM 凭证,使用 Responder 捕获哈希值。 | Kitploit
工具/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
密码攻击漏洞分析漏洞利用钓鱼攻击CTF学习与教育电子邮件安全实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
mqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

逐步操作指南,利用 Microsoft Outlook 中的 CVE-2024-21413 漏洞绕过保护视图,并通过 Moniker Links 泄露 NTLM 凭证,使用 Responder 捕获哈希值。

查看仓库
51年前尚未审核

🛡️ Moniker Link (CVE-2024-21413)

房间: Moniker Link (CVE-2024-21413) — TryHackMe
状态: ✅ 完成
日期: 2025年5月30日


🎯 目标

理解并利用 CVE-2024-21413,这是 Microsoft Outlook 中的一个漏洞,通过 Moniker 链接绕过受保护的视图,泄露 NTLM 凭据。学习如何执行攻击以及如何检测或缓解该漏洞。


🗝️ 关键概念

  • Moniker 链接 — 一种超链接类型,可使用 COM 模型引用 Windows 中的系统组件和应用程序。
  • 受保护的视图 — Outlook 的只读模式,阻止外部内容以保护用户。
  • NTLM 哈希泄露 — 触发受害者发起 SMB 认证尝试,从而将其 netNTLMv2 哈希泄露给攻击者。
  • file:// 利用 — 在 file:// URL 后添加 !exploit 可绕过受保护的视图并触发 SMB 连接。
  • Responder — 一种通过监听 SMB 认证请求来捕获 NTLM 哈希的工具。
  • RCE(远程代码执行) — 该漏洞同样具有代码执行的可能性,但目前尚无公开的 PoC。
  • 检测 — YARA 规则和 Wireshark 可帮助检测已尝试或成功的利用行为。

🛠️ 使用的工具

  • Responder — 在受害者点击恶意链接后捕获其 NTLM 哈希。
  • Python (smtplib) — 用于向受害者发送包含 Moniker 链接的恶意邮件。
  • Outlook(在易受攻击的虚拟机上) — 解析 Moniker 链接并泄漏凭据的邮件客户端。
  • YARA — Florian Roth 编写的规则,用于检测邮件中的入侵指标。
  • Wireshark — 用于查看传输中的 SMB 认证请求和哈希。

⚠️ 遇到的挑战

  • 正确修改 Moniker 链接语法以绕过受保护的视图需要仔细注意细节。
  • 调整利用脚本以匹配 IP 和邮件服务器设置花费了几次尝试。

🧠 学到的知识

  • 即使是 Outlook 这样的可信软件,也可能被低复杂度的攻击欺骗而泄漏凭据。
  • 小的语法变化(如 !exploit)可以完全绕过内置保护。
  • YARA 规则对于检测邮件内容中的可疑行为非常有用。
  • Responder 是捕获认证尝试的强大工具——尤其是通过 SMB 的 NTLM 泄漏。

🌐 现实应用:

使用 Moniker 链接的网络钓鱼电子邮件足以从 Outlook 用户那里泄漏 NTLM 哈希。在企业环境中,这可能导致横向移动、权限提升或传递哈希攻击——甚至在任何恶意软件部署之前即可发生。


💭 反思:

  • 这个 CVE 既简单又强大——只需点击精心构造的链接一次,凭据就会泄漏。
  • 攻击链直接明了,但凸显了打补丁和监控的重要性。
下载工具