
Preuve de concept pour la fuite de hash NTLM via .library-ms CVE-2025-24054 / CVE-2025-24071
Ce PoC démontre l'exploitation de la fuite de hash NTLM via les fichiers .library-ms sur des systèmes Windows non corrigés (Patch Tuesday de mars 2025).
⚠️ Ceci est uniquement à des fins éducatives et de recherche. Ne l'utilisez pas sur des systèmes de production ou non autorisés.
Lorsqu'un fichier .library-ms contenant un chemin UNC est ouvert (ou prévisualisé) dans l'Explorateur Windows, cela déclenche une demande d'authentification SMB vers le serveur spécifié, divulguant le hash NTLMv2.
generate_library_ms.py : génère le fichier .library-ms malveillantxd.library-ms : exemple de fichier malveillant (pointe vers un serveur SMB configurable)Instructions_Responder.md : comment configurer un faux serveur SMB avec ResponderLancez Responder sur votre machine attaquante :
sudo responder -I eth0
Sur la machine virtuelle Windows victime :
.library-msCôté attaquant :
PoC Demo
.library-ms provenant de sources non fiablesPoC créé par Helidem