
Proof of Concept für den NTLM-Hash-Leak via .library-ms CVE-2025-24054 / CVE-2025-24071
Dieses PoC demonstriert die Ausnutzung des NTLM-Hash-Lecks über .library-ms-Dateien auf nicht gepatchten Windows-Systemen (Patch-Tuesday März 2025).
⚠️ Dies dient ausschließlich Bildungs- und Forschungszwecken. Nicht auf Produktions- oder unbefugten Systemen verwenden.
Wenn eine .library-ms-Datei mit einem UNC-Pfad im Windows-Explorer geöffnet (oder in der Vorschau angezeigt) wird, löst sie eine SMB-Authentifizierungsanfrage an den angegebenen Server aus, wodurch der NTLMv2-Hash preisgegeben wird.
generate_library_ms.py : erzeugt die schädliche .library-ms-Dateixd.library-ms : Beispiel einer schädlichen Datei (zeigt auf einen konfigurierbaren SMB-Server)Instructions_Responder.md : Anleitung zum Einrichten eines gefälschten SMB-Servers mit ResponderStarten Sie Responder auf Ihrem Angreifer-Rechner:
sudo responder -I eth0
Auf der Windows-VM des Opfers:
.library-ms-Datei herunter oder generieren Sie sieAuf der Angreiferseite:
PoC Demo
.library-ms-Dateien aus nicht vertrauenswürdigen Quellen zu vermeidenPoC erstellt von Helidem