
CVE-2025-24071을 악용하여 악성 .library-ms 파일을 통해 Windows 탐색기에서 netNTLMv2 자격 증명을 캡처하는 ZIP 파일을 생성하며, 통제된 테스트용으로 설계되었습니다.
이 Python 스크립트는 Windows 탐색기의 CVE-2025-24071 취약점을 시연하기 위해 설계되었습니다. 이 취약점은 공격자가 피해자의 직접적인 상호작용 없이 netNTLMv2 자격 증명을 캡처할 수 있게 합니다.
CVE-2025-24071 취약점은 Windows가 ZIP 아카이브 내부의 .library-ms 파일을 처리하는 방식에 존재합니다. 악성 .library-ms 파일이 포함된 ZIP 파일이 추출되면 Windows는 자동으로 파일에 지정된 SMB 위치에 접근을 시도하며, 이로 인해 피해자의 자격 증명이 공격자의 서버에 노출될 수 있습니다.
이 스크립트는 악성 .library-ms 파일이 포함된 ZIP 파일을 생성합니다. 피해자가 ZIP 파일을 추출하면 시스템이 자동으로 파일에 지정된 SMB 위치에 연결을 시도하여, 피해자의 상호작용 없이 netNTLMv2 자격 증명을 공격자에게 전송합니다.
스크립트는 공격자의 IP 주소를 인수로 받아 .library-ms 파일을 정의하는 XML 파일에 삽입합니다. 이 파일은 Windows가 공격자 IP 주소의 공유 리소스에 연결하도록 지시합니다.
그런 다음 .library-ms 파일이 exploit.zip이라는 ZIP 파일 안에 배치됩니다.
피해자가 ZIP 파일을 추출하면 Windows가 .library-ms 파일을 처리하고, 취약점으로 인해 자동으로 공격자 서버와 SMB 연결을 설정합니다.
공격자는 Responder와 같은 도구를 사용하여 피해자가 아무런 조치를 취하지 않아도 netNTLMv2 자격 증명을 캡처할 수 있습니다.
zipfile, os, argparsepython exploit.py --ip <공격자_IP>
responder -I <인터페이스>
생성된 exploit.zip 파일을 피해자에게 전송합니다. 피해자가 파일을 추출하면 Windows가 .library-ms 파일에 지정된 SMB 서버에 연결을 시도합니다.
피해자가 ZIP 파일을 추출하고 Windows가 SMB 연결을 시도하면 Responder가 피해자로부터 netNTLMv2 해시를 캡처합니다.
이 스크립트는 통제된 환경에서 교육 및 테스트 목적으로만 제공됩니다. 이 취약점의 악의적인 사용은 불법일 수 있으며 많은 국가의 법률 및 규정을 위반할 수 있습니다. 이 스크립트는 감사 권한이 있는 시스템에서만, 항상 적절한 승인을 받은 상태에서만 사용하십시오.