
POC per CVE-2025-24071
Questa PoC dimostra lo sfruttamento della perdita di hash NTLM tramite file .library-ms su sistemi Windows non aggiornati (Patch Tuesday di marzo 2025).
⚠️ Questo è solo a scopo educativo e di ricerca. Non utilizzarlo su sistemi di produzione o non autorizzati.
Quando un file .library-ms con un percorso UNC viene aperto (o visualizzato in anteprima) in Esplora Risorse, attiva una richiesta di autenticazione SMB al server specificato, perdendo l'hash NTLMv2.
generate_library_ms.py : genera il file .library-ms malevoloxd.library-ms : file malevolo di esempio (punta a un server SMB configurabile)Instructions_Responder.md : come configurare un server SMB falso con ResponderAvvia Responder sulla macchina attaccante:
sudo responder -I eth0
Sulla VM Windows vittima:
.library-msSul lato attaccante:
PoC Demo
.library-ms provenienti da fonti non attendibiliPoC creata da Helidem