
POC für CVE-2025-24071
Dieses PoC demonstriert die Ausnutzung des NTLM-Hash-Leaks über .library-ms-Dateien auf ungepatchten Windows-Systemen (Patch Tuesday vom März 2025).
⚠️ Dies dient ausschließlich zu Bildungs- und Forschungszwecken. Verwenden Sie dies nicht auf Produktionssystemen oder unbefugten Systemen.
Wenn eine .library-ms-Datei mit einem UNC-Pfad im Windows-Explorer geöffnet (oder in der Vorschau angezeigt) wird, löst sie eine SMB-Authentifizierungsanfrage an den angegebenen Server aus, wodurch der NTLMv2-Hash preisgegeben wird.
generate_library_ms.py : erzeugt die schädliche .library-ms-Dateixd.library-ms : Beispiel für eine schädliche Datei (verweist auf einen konfigurierbaren SMB-Server)Instructions_Responder.md : Anleitung zur Einrichtung eines Fake-SMB-Servers mit ResponderStarten Sie Responder auf Ihrer Angreifer-Maschine:
sudo responder -I eth0
Auf der Windows-VM des Opfers:
.library-ms-Datei herunter oder erzeugen Sie sieAuf der Angreiferseite:
PoC Demo
.library-ms-Dateien aus nicht vertrauenswürdigen Quellen zu vermeidenPoC erstellt von Helidem