
POC para CVE-2025-24071
Este PoC demuestra la explotación de la fuga de hash NTLM mediante archivos .library-ms en sistemas Windows sin parchear (Patch Tuesday de marzo de 2025).
⚠️ Esto es solo con fines educativos y de investigación. No lo utilices en sistemas de producción o no autorizados.
Cuando un archivo .library-ms con una ruta UNC se abre (o se previsualiza) en el Explorador de Windows, se activa una solicitud de autenticación SMB al servidor especificado, filtrando el hash NTLMv2.
generate_library_ms.py : genera el archivo .library-ms maliciosoxd.library-ms : archivo malicioso de muestra (apunta a un servidor SMB configurable)Instructions_Responder.md : cómo configurar un servidor SMB falso con ResponderInicia Responder en tu máquina atacante:
sudo responder -I eth0
En la VM Windows víctima:
.library-msEn el lado del atacante:
PoC Demo
.library-ms de fuentes no confiablesPoC creado por Helidem