本报告分析了 CVE-2024-21413(也称为 Moniker Link 漏洞),这是 Microsoft Outlook 中的一个严重远程代码执行 (RCE) 漏洞。本评估展示了不当处理特定 URL moniker 如何允许攻击者绕过 Office 受保护视图、泄露 NetNTLMv2 哈希值并破坏网络系统完整性。
在企业环境中(例如人力资源部门),此漏洞至关重要,因为它危害了日常使用最广泛的通信工具:Microsoft Outlook。员工仅需与恶意链接进行一次交互,便会触发自动后台进程,泄露网络凭据(NetNTLMv2 哈希值)。此事件可能暴露敏感的公司薪资数据、员工记录、内部管理凭据和机密公司文件,直接破坏 CIA 三元组 中数据保密性和完整性的核心原则。
攻击者利用 file 协议和尾部载荷结构构造一个修改后的超链接,故意触发 Outlook 漏洞。
利用脚本配置了目标环境参数,并通过 Python 执行,以传输鱼叉式钓鱼攻击向量。

一旦受害者点击链接,Outlook 绕过受保护视图安全限制,尝试自动出站 SMB 连接,泄露用户的活动网络哈希。

Responder 工具在 VPN 隧道接口上初始化,以监听通过 SMB 协议(端口 445)传入的身份验证握手。

目标用户收到了一封高度针对性的鱼叉式钓鱼邮件,冒充公司 CEO。该通信利用人为紧迫性,要求立即采取行动解决采购订单差异。这种心理触发因素仍然是非常有效的初始访问向量。因此,针对这些特定的社会工程风险,为所有公司人员实施全面持续的安全意识培训,对于大幅降低组织的整体攻击面至关重要。

用于识别网络中或端点上此攻击留下的遥测和痕迹的方法。
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
为了成功保护企业运营环境免受 Moniker Link 向量的攻击,必须执行以下防御性缓解措施: