
.library-ms を介した NTLM ハッシュ漏洩の概念実証 CVE-2025-24054 / CVE-2025-24071
この PoC は、未パッチの Windows システム (2025 年 3 月の Patch Tuesday) において .library-ms ファイルを介した NTLM ハッシュ漏洩の悪用を示しています。
⚠️ これは教育および研究目的のみです。本番環境や許可されていないシステムでは使用しないでください。
Windows エクスプローラーで UNC パスを含む .library-ms ファイルを開く(またはプレビューする)と、指定されたサーバーへの SMB 認証要求がトリガーされ、NTLMv2 ハッシュが漏洩します。
generate_library_ms.py : 悪意のある .library-ms ファイルを生成しますxd.library-ms : サンプルの悪意のあるファイル(設定可能な SMB サーバーを指します)Instructions_Responder.md : Responder を使用して偽の SMB サーバーをセットアップする方法攻撃マシンで Responder を起動します:
sudo responder -I eth0
被害者の Windows VM で:
.library-ms ファイルをダウンロードまたは生成する攻撃側で:
PoC Demo
.library-ms ファイルを操作しないようユーザーを教育するPoC は Helidem によって作成されました