## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MQKGITHUB-MONIKER-LINK-CVE-2024-21413
### 🛡️ Moniker Link (CVE-2024-21413)
**Комната:** Moniker Link (CVE-2024-21413) — TryHackMe
**Статус:** ✅ Завершено
**Дата:** _30 мая 2025 г._
* * *
### 🎯 Цель
Понять и реализовать эксплуатацию CVE-2024-21413 — уязвимости в Microsoft Outlook, которая обходит защищённое представление (Protected View) с помощью Moniker Link для кражи учётных данных NTLM. Научиться выполнять атаку, а также обнаруживать и смягчать её.
* * *
### 🗝️ Ключевые понятия
* **Moniker Link** — тип гиперссылки, который может ссылаться на системные компоненты и приложения Windows с использованием модели COM.
* **Protected View** — режим только для чтения в Outlook, который блокирует внешнее содержимое для защиты пользователей.
* **Утечка NTLM-хэша** — при попытке аутентификации SMB со стороны жертвы её netNTLMv2-хэш утекает атакующему.
* **Эксплуатация через file://** — добавление `!exploit` к URL file:// обходит Protected View и инициирует SMB-подключение.
* **Responder** — инструмент для перехвата NTLM-хэшей путём прослушивания запросов аутентификации SMB.
* **RCE (удалённое выполнение кода)** — уязвимость также потенциально позволяет выполнять код, хотя публичного PoC на данный момент не существует.
* **Обнаружение** — правила YARA и Wireshark могут помочь обнаружить попытки эксплуатации или успешную эксплуатацию.
* * *
### 🛠️ Используемые инструменты
* **Responder** — перехватил NTLM-хэш жертвы после того, как была нажата вредоносная ссылка.
* **Python (smtplib)** — использовался для отправки вредоносного письма с Moniker Link жертве.
* **Outlook (на уязвимой ВМ)** — почтовый клиент, который обработал Moniker Link и допустил утечку учётных данных.
* **YARA** — правило Флориана Рота для обнаружения индикаторов компрометации в электронных письмах.
* **Wireshark** — использовался для просмотра запроса аутентификации SMB и хэша при передаче.
* * *
### ⚠️ Возникшие сложности
* Для корректного изменения синтаксиса Moniker Link с целью обхода Protected View требовалось большое внимание к деталям.
* Настройка эксплойт-скрипта под IP-адрес и параметры почтового сервера потребовала нескольких попыток.
* * *
### 🧠 Что я узнал
* Даже такое доверенное ПО, как Outlook, можно обманом заставить раскрыть учётные данные с помощью атак низкой сложности.
* Небольшие изменения синтаксиса (например, `!exploit`) могут полностью обойти встроенные механизмы защиты.
* Правила YARA полезны для выявления подозрительного поведения в содержимом писем.
* Responder — мощный инструмент для перехвата попыток аутентификации, особенно утечек NTLM через SMB.
* * *
### 🌐 Применение в реальном мире:
> Фишинговое письмо с Moniker Link может быть достаточно для утечки NTLM-хэшей пользователей Outlook. В корпоративных средах это может привести к горизонтальному перемещению, повышению привилегий или атакам Pass-the-Hash — ещё до развёртывания какого-либо вредоносного ПО.
* * *
### 💭 Размышления:
* Этот CVE был одновременно простым и мощным — достаточно одного клика по сконструированной ссылке, и учётные данные утекают.
* Цепочка атаки была прямолинейной, но она подчёркивает важность установки обновлений и мониторинга.