
Prueba de concepto para la filtración de hash NTLM mediante .library-ms CVE-2025-24054 / CVE-2025-24071
Este PoC demuestra la explotación de la fuga de hash NTLM a través de archivos .library-ms en sistemas Windows sin parchear (martes de parches de marzo de 2025).
⚠️ Esto es solo con fines educativos y de investigación. No lo utilices en sistemas productivos o no autorizados.
Cuando un archivo .library-ms con una ruta UNC se abre (o se previsualiza) en el Explorador de Windows, se activa una solicitud de autenticación SMB al servidor especificado, filtrando el hash NTLMv2.
generate_library_ms.py : genera el archivo .library-ms maliciosoxd.library-ms : archivo malicioso de ejemplo (apunta a un servidor SMB configurable)Instructions_Responder.md : cómo configurar un servidor SMB falso con ResponderInicia Responder en tu máquina atacante:
sudo responder -I eth0
En la máquina virtual Windows víctima:
.library-msDel lado del atacante:
PoC Demo
.library-ms de fuentes no confiablesPoC creado por Helidem