
Exploita a CVE-2025-24071 via SMB ao hospedar um arquivo .library-ms dentro de um arquivo .tar. Usando tar x do smbclient, o payload é extraído no lado do servidor sem interação do usuário. O Responder captura o hash NTLM quando o alvo acessa a biblioteca.
Este é um PoC para explorar CVE-2025-24071, uma vulnerabilidade no Windows que permite vazamento de hash NTLM através de arquivos .library-ms. Esta versão difere ligeiramente de outras por usar um arquivo .tar em vez de .zip, o que melhora a compatibilidade em ambientes exclusivamente SMB.
.tar em vez de .zip?A maioria dos PoCs públicos usa .zip para empacotar o arquivo .library-ms malicioso. No entanto, se você estiver trabalhando em um ambiente SMB restrito (por exemplo, acesso apenas via smbclient), arquivos ZIP não podem ser extraídos remotamente. Ao usar um arquivo .tar, você pode extrair o payload diretamente do compartilhamento SMB usando o comando tar embutido no smbclient, permitindo a implantação remota sem necessidade de interação do usuário.
Responder instalado e em execuçãoResponder, impacket-smbserver ou samba)Inicie o Responder na interface correta:
sudo responder -I <interface>
Certifique-se de que o IP no payload corresponde a esta interface.
python3 create_tar_poc.py
Você será solicitado a inserir:
Isso gera:
Da sua máquina atacante, conecte-se ao compartilhamento SMB da vítima usando smbclient:
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
Isso irá descompactar o .library-ms no compartilhamento.
Quando o exploit.tar é extraído, o arquivo .library-ms contendo um xml malicioso se conectará ao nosso SMB, que é o Responder ativo em nossa máquina, iniciando assim uma tentativa de autenticação usando NTLM, enviando uma requisição contendo o nome de usuário, domínio e o hash NTLM da senha do usuário, que podemos posteriormente descriptografar.
Em breve...
Daniel Miranda Barcelona AKA Excal1bur | Baseado no trabalho original de 0x6rss, adaptado para implantações SMB baseadas em TAR em cenários de laboratório.