
POC pour CVE-2025-24071
Ce PoC démontre l'exploitation de la fuite de hachage NTLM via les fichiers .library-ms sur des systèmes Windows non patchés (Patch Tuesday de mars 2025).
⚠️ Ceci est uniquement à des fins éducatives et de recherche. Ne pas utiliser sur des systèmes de production ou non autorisés.
Lorsqu'un fichier .library-ms avec un chemin UNC est ouvert (ou prévisualisé) dans l'Explorateur Windows, il déclenche une requête d'authentification SMB vers le serveur spécifié, divulguant le hachage NTLMv2.
generate_library_ms.py : génère le fichier .library-ms malveillantxd.library-ms : exemple de fichier malveillant (pointe vers un serveur SMB configurable)Instructions_Responder.md : comment configurer un faux serveur SMB avec ResponderLancez Responder sur votre machine attaquante :
sudo responder -I eth0
Sur la VM Windows victime :
.library-msCôté attaquant :
PoC Demo
.library-ms provenant de sources non fiablesPoC créé par Helidem