
Prova di concetto per la perdita dell'hash NTLM tramite .library-ms CVE-2025-24054 / CVE-2025-24071
Questa PoC dimostra lo sfruttamento della perdita di hash NTLM tramite file .library-ms su sistemi Windows non patchati (Patch Tuesday di marzo 2025).
⚠️ Questo è solo a scopo educativo e di ricerca. Non utilizzarlo su sistemi di produzione o non autorizzati.
Quando un file .library-ms con un percorso UNC viene aperto (o visualizzato in anteprima) in Esplora file di Windows, attiva una richiesta di autenticazione SMB al server specificato, perdendo l'hash NTLMv2.
generate_library_ms.py : genera il file .library-ms malintenzionatoxd.library-ms : file malintenzionato di esempio (punta a un server SMB configurabile)Instructions_Responder.md : come configurare un server SMB falso con ResponderAvvia Responder sulla tua macchina attaccante:
sudo responder -I eth0
Sulla VM Windows vittima:
.library-msSul lato attaccante:
PoC Demo
.library-ms provenienti da fonti non fidatePoC creata da Helidem