
إثبات المفهوم لتسريب هاش NTLM عبر .library-ms CVE-2025-24054 / CVE-2025-24071
يوضح هذا إثبات المفهوم (PoC) استغلال تسريب تجزئة NTLM عبر ملفات .library-ms على أنظمة ويندوز غير المحدّثة (مارس 2025 Patch Tuesday).
⚠️ هذا لأغراض تعليمية وبحثية فقط. لا تستخدمه على أنظمة الإنتاج أو الأنظمة غير المصرّح بها.
عند فتح ملف .library-ms يحتوي على مسار UNC (أو معاينته) في مستكشف ويندوز، فإنه يطلق طلب مصادقة SMB إلى الخادم المحدد، مما يؤدي إلى تسريب تجزئة NTLMv2.
generate_library_ms.py : يُنشئ ملف .library-ms الخبيثxd.library-ms : ملف خبيث نموذجي (يشير إلى خادم SMB قابل للإعداد)Instructions_Responder.md : كيفية إعداد خادم SMB مزيف باستخدام Responderشغّل Responder على جهاز المهاجم:
sudo responder -I eth0
على جهاز ويندوز الضحية:
.library-msعلى جهة المهاجم:
PoC Demo
.library-ms من مصادر غير موثوقةإثبات المفهوم من إنشاء Helidem