
この PoC は、未パッチの Windows システム(2025年3月 Patch Tuesday)において、.library-ms ファイルを介した NTLM ハッシュ漏洩の悪用を実証します。
⚠️ これは教育および研究目的のみに使用してください。本番環境や許可されていないシステムでは使用しないでください。
UNC パスを含む .library-ms ファイルが Windows エクスプローラーで開かれる(またはプレビューされる)と、指定されたサーバーへの SMB 認証要求がトリガーされ、NTLMv2 ハッシュが漏洩します。
generate_library_ms.py : 悪意のある .library-ms ファイルを生成しますxd.library-ms : サンプルの悪意のあるファイル(設定可能な SMB サーバーを指します)Instructions_Responder.md : Responder で偽の SMB サーバーをセットアップする方法攻撃者マシンで Responder を起動します:
sudo responder -I eth0
被害者の Windows VM 上で:
.library-ms ファイルをダウンロードまたは生成します攻撃者側で:
PoC Demo
.library-ms ファイルを操作しないようユーザーに教育するPoC 作成者: Helidem