
.tar आर्काइव के अंदर एक .library-ms फ़ाइल होस्ट करके SMB के माध्यम से CVE-2025-24071 का शोषण किया गया। smbclient से tar x का उपयोग करके, पेलोड को बिना उपयोगकर्ता इंटरैक्शन के सर्वर-साइड पर निकाला जाता है। जैसे ही लक्ष्य लाइब्रेरी तक पहुँचता है, Responder NTLM हैश को कैप्चर कर लेता है।
यह CVE-2025-24071 का शोषण करने के लिए एक PoC है, जो Windows में एक कमजोरी है जो .library-ms फ़ाइलों के माध्यम से NTLM हैश रिसाव की अनुमति देती है। यह संस्करण अन्य संस्करणों से थोड़ा अलग है, क्योंकि यह .zip के बजाय .tar आर्काइव का उपयोग करता है, जो केवल SMB वातावरण में अनुकूलता बेहतर बनाता है।
.zip के बजाय .tar क्यों?अधिकांश सार्वजनिक PoC दुर्भावनापूर्ण .library-ms फ़ाइल को पैकेज करने के लिए .zip का उपयोग करते हैं। हालाँकि, यदि आप प्रतिबंधित SMB वातावरण में काम कर रहे हैं (जैसे, केवल smbclient के माध्यम से पहुँच), तो ZIP फ़ाइलों को दूरस्थ रूप से निकाला नहीं जा सकता। .tar आर्काइव का उपयोग करके, आप smbclient में निर्मित tar कमांड का उपयोग करके SMB शेयर से सीधे पेलोड को निकाल सकते हैं, जिससे उपयोगकर्ता की सहभागिता की आवश्यकता के बिना दूरस्थ तैनाती संभव होती है।
Responder स्थापित और चालूResponder, impacket-smbserver, या samba)Responder को सही इंटरफ़ेस पर प्रारंभ करें:
sudo responder -I <interface>
सुनिश्चित करें कि पेलोड में दिया गया IP इस इंटरफ़ेस से मेल खाता है।
python3 create_tar_poc.py
आपको निम्नलिखित दर्ज करने के लिए संकेत दिया जाएगा:
यह निम्नलिखित उत्पन्न करता है:
अपने हमलावर मशीन से, smbclient का उपयोग करके पीड़ित के SMB शेयर से कनेक्ट करें:
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
यह .library-ms को शेयर में अनपैक कर देगा।
जब exploit.tar निकाला जाता है, तो एक दुर्भावनापूर्ण xml युक्त .library-ms फ़ाइल हमारे SMB से कनेक्ट होगी, जो हमारी मशीन पर सक्रिय Responder है, और इस प्रकार उपयोगकर्ता नाम, डोमेन और उपयोगकर्ता के पासवर्ड का NTLM हैश वाला अनुरोध भेजकर NTLM का उपयोग करके एक प्रमाणीकरण प्रयास शुरू करेगी, जिसे हम बाद में डिक्रिप्ट कर सकते हैं।
जल्द आ रहा है...
Daniel Miranda Barcelona उर्फ Excal1bur | मूल कार्य 0x6rss द्वारा, प्रयोगशाला परिदृश्यों में TAR-आधारित SMB तैनाती के लिए अनुकूलित।