
Exploité CVE-2025-24071 via SMB en hébergeant un fichier .library-ms à l'intérieur d'une archive .tar. En utilisant tar x depuis smbclient, la charge utile est extraite côté serveur sans interaction utilisateur. Responder capture le hash NTLM une fois que la cible accède à la bibliothèque.
Ceci est une Preuve de Concept (PoC) pour exploiter CVE-2025-24071, une vulnérabilité dans Windows qui permet la fuite de hachages NTLM via des fichiers .library-ms. Cette version diffère légèrement des autres en utilisant une archive .tar au lieu d'un .zip, ce qui améliore la compatibilité dans les environnements SMB uniquement.
.tar au lieu de .zip ?La plupart des PoCs publics utilisent .zip pour empaqueter le fichier .library-ms malveillant. Cependant, si vous travaillez dans un environnement SMB restreint (par exemple, accès uniquement via smbclient), les fichiers ZIP ne peuvent pas être extraits à distance. En utilisant une archive .tar, vous pouvez extraire la charge utile directement depuis le partage SMB en utilisant la commande tar intégrée à smbclient, permettant un déploiement à distance sans nécessiter d'interaction de l'utilisateur.
Responder installé et en cours d'exécutionResponder, impacket-smbserver ou samba)Démarrer Responder sur l'interface correcte :
sudo responder -I <interface>
Assurez-vous que l'IP dans la charge utile correspond à cette interface.
python3 create_tar_poc.py
Il vous sera demandé de saisir :
Cela génère :
Depuis votre machine attaquante, connectez-vous au partage SMB de la victime en utilisant smbclient :
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
Cela décompressera le fichier .library-ms dans le partage.
Lorsque l'archive exploit.tar est extraite, le fichier .library-ms contenant un XML malveillant se connectera à notre serveur SMB qui est le Responder actif sur notre machine, démarrant ainsi une tentative d'authentification utilisant NTLM en envoyant une requête contenant le nom d'utilisateur, le domaine et le hachage NTLM du mot de passe de l'utilisateur, que nous pourrons ensuite décrypter.
Bientôt disponible...
Daniel Miranda Barcelona alias Excal1bur | Basé sur le travail original de 0x6rss, adapté pour les déploiements SMB basés sur TAR dans des scénarios de laboratoire.