
تم استغلال CVE-2025-24071 عبر SMB باستضافة ملف .library-ms داخل أرشيف .tar. وباستخدام tar x من smbclient، يتم استخراج الحمولة من جهة الخادم دون أي تفاعل من المستخدم. يلتقط Responder هاش NTLM بمجرد وصول الهدف إلى المكتبة.
هذا هو إثبات مفهوم (PoC) لاستغلال CVE-2025-24071، وهي ثغرة أمنية في Windows تسمح بتسريب تجزئات NTLM عبر ملفات .library-ms. يختلف هذا الإصدار قليلاً عن الإصدارات الأخرى باستخدام أرشيف .tar بدلاً من .zip، مما يحسّن التوافق في البيئات التي تعتمد على SMB فقط.
.tar بدلاً من .zip؟معظم أدوات إثبات المفهوم العامة تستخدم .zip لتغليف ملف .library-ms الخبيث. ومع ذلك، إذا كنت تعمل في بيئة SMB مقيدة (مثل الوصول فقط عبر smbclient)، فلا يمكن استخراج ملفات ZIP عن بُعد. باستخدام أرشيف .tar، يمكنك استخراج الحمولة مباشرة من مشاركة SMB باستخدام أمر tar المدمج في smbclient، مما يتيح النشر عن بُعد بدون الحاجة إلى تفاعل المستخدم.
Responder مثبّتًا ويعملResponder أو impacket-smbserver أو samba)قم بتشغيل Responder على الواجهة الصحيحة:
sudo responder -I <interface>
تأكد من أن عنوان IP في الحمولة يطابق هذه الواجهة.
.library-ms الخبيث وتعبئته في .tarpython3 create_tar_poc.py
سيُطلب منك إدخال:
يؤدي ذلك إلى إنشاء:
من جهاز المهاجم، اتصل بمشاركة SMB الخاصة بالضحية باستخدام smbclient:
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
سيؤدي ذلك إلى فك ضغط ملف .library-ms داخل المشاركة.
عند استخراج exploit.tar، سيتصل ملف .library-ms الذي يحتوي على xml خبيث بخادم SMB الخاص بنا وهو Responder النشط على جهازنا، وبذلك يبدأ محاولة مصادقة باستخدام NTLM عبر إرسال طلب يحتوي على اسم المستخدم والمجال وتجزئة NTLM لكلمة مرور المستخدم، والتي يمكننا فك تشفيرها لاحقًا.
قريبًا...
Daniel Miranda Barcelona AKA Excal1bur | استنادًا إلى العمل الأصلي لـ 0x6rss، مع تكييفه لنشر SMB القائم على TAR في سيناريوهات المختبر.