Sploitus

Exploit for Moniker-Link

kitploit · 2026-08-25

Exploit Code

MARKDOWN71 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MQKGITHUB-MONIKER-LINK-CVE-2024-21413
### 🛡️ Moniker Link (CVE-2024-21413)

**Комната:** Moniker Link (CVE-2024-21413) — TryHackMe  
**Статус:** ✅ Завершено  
**Дата:** _30 мая 2025 г._

* * *

### 🎯 Цель

Понять и реализовать эксплуатацию CVE-2024-21413 — уязвимости в Microsoft Outlook, которая обходит защищённое представление (Protected View) с помощью Moniker Link для кражи учётных данных NTLM. Научиться выполнять атаку, а также обнаруживать и смягчать её.

* * *

### 🗝️ Ключевые понятия

  * **Moniker Link** — тип гиперссылки, который может ссылаться на системные компоненты и приложения Windows с использованием модели COM.
  * **Protected View** — режим только для чтения в Outlook, который блокирует внешнее содержимое для защиты пользователей.
  * **Утечка NTLM-хэша** — при попытке аутентификации SMB со стороны жертвы её netNTLMv2-хэш утекает атакующему.
  * **Эксплуатация через file://** — добавление `!exploit` к URL file:// обходит Protected View и инициирует SMB-подключение.
  * **Responder** — инструмент для перехвата NTLM-хэшей путём прослушивания запросов аутентификации SMB.
  * **RCE (удалённое выполнение кода)** — уязвимость также потенциально позволяет выполнять код, хотя публичного PoC на данный момент не существует.
  * **Обнаружение** — правила YARA и Wireshark могут помочь обнаружить попытки эксплуатации или успешную эксплуатацию.



* * *

### 🛠️ Используемые инструменты

  * **Responder** — перехватил NTLM-хэш жертвы после того, как была нажата вредоносная ссылка.
  * **Python (smtplib)** — использовался для отправки вредоносного письма с Moniker Link жертве.
  * **Outlook (на уязвимой ВМ)** — почтовый клиент, который обработал Moniker Link и допустил утечку учётных данных.
  * **YARA** — правило Флориана Рота для обнаружения индикаторов компрометации в электронных письмах.
  * **Wireshark** — использовался для просмотра запроса аутентификации SMB и хэша при передаче.



* * *

### ⚠️ Возникшие сложности

  * Для корректного изменения синтаксиса Moniker Link с целью обхода Protected View требовалось большое внимание к деталям.
  * Настройка эксплойт-скрипта под IP-адрес и параметры почтового сервера потребовала нескольких попыток.



* * *

### 🧠 Что я узнал

  * Даже такое доверенное ПО, как Outlook, можно обманом заставить раскрыть учётные данные с помощью атак низкой сложности.
  * Небольшие изменения синтаксиса (например, `!exploit`) могут полностью обойти встроенные механизмы защиты.
  * Правила YARA полезны для выявления подозрительного поведения в содержимом писем.
  * Responder — мощный инструмент для перехвата попыток аутентификации, особенно утечек NTLM через SMB.



* * *

### 🌐 Применение в реальном мире:

> Фишинговое письмо с Moniker Link может быть достаточно для утечки NTLM-хэшей пользователей Outlook. В корпоративных средах это может привести к горизонтальному перемещению, повышению привилегий или атакам Pass-the-Hash — ещё до развёртывания какого-либо вредоносного ПО.

* * *

### 💭 Размышления:

  * Этот CVE был одновременно простым и мощным — достаточно одного клика по сконструированной ссылке, и учётные данные утекают.
  * Цепочка атаки была прямолинейной, но она подчёркивает важность установки обновлений и мониторинга.