
Explotado CVE-2025-24071 mediante SMB alojando un archivo .library-ms dentro de un archivo .tar. Usando tar x desde smbclient, el payload se extrae del lado del servidor sin interacción del usuario. Responder captura el hash NTLM una vez que el objetivo accede a la biblioteca.
Este es un PoC para explotar CVE-2025-24071, una vulnerabilidad en Windows que permite la filtración del hash NTLM a través de archivos .library-ms. Esta versión difiere ligeramente de otras al usar un archivo .tar en lugar de un .zip, lo que mejora la compatibilidad en entornos solo SMB.
.tar en lugar de .zip?La mayoría de los PoC públicos usan .zip para empaquetar el archivo .library-ms malicioso. Sin embargo, si trabajas en un entorno SMB restringido (p. ej., solo acceso mediante smbclient), los archivos ZIP no pueden extraerse de forma remota. Al usar un archivo .tar, puedes extraer la carga útil directamente desde el recurso compartido SMB usando el comando tar incorporado en smbclient, lo que permite el despliegue remoto sin necesidad de interacción del usuario.
Responder instalado y en ejecuciónResponder, impacket-smbserver o samba)Inicia Responder en la interfaz correcta:
sudo responder -I <interfaz>
Asegúrate de que la IP en la carga útil coincida con esta interfaz.
python3 create_tar_poc.py
Se te pedirá que ingreses:
Esto genera:
Desde tu máquina atacante, conéctate al recurso compartido SMB de la víctima usando smbclient:
smbclient //<ip_victima>/<recurso> -U <USUARIO>
put exploit.tar
tar x exploit.tar
Esto descomprimirá el .library-ms en el recurso compartido.
Cuando se extrae exploit.tar, el archivo .library-ms que contiene un xml malicioso se conectará a nuestro SMB, que es el Responder activo en nuestra máquina, iniciando así un intento de autenticación mediante NTLM enviando una solicitud que contiene el nombre de usuario, el dominio y el hash NTLM de la contraseña del usuario, que luego podemos descifrar.
Próximamente...
Daniel Miranda Barcelona AKA Excal1bur | Basado en el trabajo original de 0x6rss, adaptado para despliegues SMB basados en TAR en escenarios de laboratorio.