Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-24071 — CVE-2025-24071を悪用してZIPファイルを生成し、悪意のある.library-msファイルを介してWindows ExplorerからnetNTLMv2資格情報をキャプチャします。管理されたテスト用に意図されています。 | Kitploit
ツール/GitHubGitHub/rubbxalc/cve-2025-24071
パスワードクラッキング偵察脆弱性分析エクスプロイト情報収集学習と教育
GitHubrubbxalc/cve-2025-24071

CVE-2025-24071

CVE-2025-24071を悪用してZIPファイルを生成し、悪意のある.library-msファイルを介してWindows ExplorerからnetNTLMv2資格情報をキャプチャします。管理されたテスト用に意図されています。

リポジトリを見る
1111年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-24071

このPythonスクリプトは、Windows ExplorerのCVE-2025-24071脆弱性をデモンストレーションするために設計されています。この脆弱性により、攻撃者は被害者と直接やり取りすることなく、被害者からnetNTLMv2資格情報を取得できます。

説明

CVE-2025-24071脆弱性は、WindowsがZIPアーカイブ内の.library-msファイルを処理する方法に存在します。悪意のある.library-msファイルを含むZIPファイルが展開されると、Windowsは自動的にファイル内で指定されたSMB場所へのアクセスを試み、その結果、被害者の資格情報が攻撃者のサーバーに漏えいする可能性があります。

このスクリプトは、悪意のある.library-msファイルを含むZIPファイルを生成します。被害者がZIPファイルを展開すると、システムは自動的にファイル内で指定されたSMB場所への接続を試み、被害者の操作なしにnetNTLMv2資格情報を攻撃者に送信します。

仕組み

  1. スクリプトは攻撃者のIPアドレスを引数として受け取り、.library-msファイルを定義するXMLファイルにそのアドレスを挿入します。このファイルは、Windowsに攻撃者のIPアドレスにある共有リソースへの接続を指示します。

  2. 次に、.library-msファイルはexploit.zipという名前のZIPファイル内に配置されます。

  3. 被害者がZIPファイルを展開すると、Windowsは.library-msファイルを処理し、この脆弱性により、攻撃者のサーバーへのSMB接続を自動的に確立します。

  4. 攻撃者はResponderなどのツールを使用してnetNTLMv2資格情報を取得できます。このとき、被害者が何らかの操作を行う必要はありません。

要件

  • Python 3.x
  • モジュール: zipfile, os, argparse

使用方法

  1. 悪意のあるファイルを生成:
root@kitploit:~
python exploit.py --ip <ATTACKER_IP>
  1. 悪意のあるファイルが生成されたら、Responderが実行中で、netNTLMv2ハッシュを待ち受けていることを確認します。
root@kitploit:~
responder -I <INTERFACE>
  1. 生成されたexploit.zipファイルを被害者に送信します。被害者がファイルを展開すると、Windowsは.library-msファイルで指定されたSMBサーバーへの接続を試みます。

  2. 被害者がZIPファイルを展開してWindowsがSMB接続を試みると、Responderが被害者からnetNTLMv2ハッシュを取得します。

免責事項

このスクリプトは、管理された環境での教育およびテスト目的を意図しています。この脆弱性の悪意のある使用は、多くの国の法律や規制に違反し、違法となる可能性があります。このスクリプトは、監査する許可を得たシステム上でのみ、適切な承認を得た上で使用してください。

ツールをダウンロード