
.library-ms를 통한 NTLM 해시 유출에 대한 개념 증명 (CVE-2025-24054 / CVE-2025-24071)
이 PoC는 패치되지 않은 Windows 시스템(2025년 3월 패치 화요일)에서 .library-ms 파일을 통한 NTLM 해시 유출 악용을 시연합니다.
⚠️ 이는 교육 및 연구 목적으로만 제공됩니다. 프로덕션 환경이나 승인되지 않은 시스템에서 사용하지 마십시오.
UNC 경로가 포함된 .library-ms 파일을 Windows 탐색기에서 열거나 미리 보면 지정된 서버로 SMB 인증 요청이 트리거되어 NTLMv2 해시가 유출됩니다.
generate_library_ms.py : 악성 .library-ms 파일 생성xd.library-ms : 샘플 악성 파일(구성 가능한 SMB 서버를 가리킴)Instructions_Responder.md : Responder로 가짜 SMB 서버를 설정하는 방법공격자 머신에서 Responder를 시작합니다:
sudo responder -I eth0
피해자 Windows VM에서:
.library-ms 파일을 다운로드하거나 생성합니다공격자 측에서:
PoC Demo
.library-ms 파일과 상호작용하지 않도록 교육합니다PoC 작성자: Helidem