
POC para CVE-2025-24071
Este PoC demonstra a exploração do vazamento de hash NTLM via arquivos .library-ms em sistemas Windows sem patch (Patch Tuesday de março de 2025).
⚠️ Isto é apenas para fins educacionais e de pesquisa. Não use isto em sistemas de produção ou não autorizados.
Quando um arquivo .library-ms com um caminho UNC é aberto (ou pré-visualizado) no Windows Explorer, ele aciona uma solicitação de autenticação SMB para o servidor especificado, vazando o hash NTLMv2.
generate_library_ms.py : gera o arquivo .library-ms maliciosoxd.library-ms : arquivo malicioso de exemplo (aponta para um servidor SMB configurável)Instructions_Responder.md : como configurar um servidor SMB falso com o ResponderInicie o Responder na sua máquina atacante:
sudo responder -I eth0
Na VM Windows da vítima:
.library-msNo lado do atacante:
Demonstração do PoC
.library-ms de fontes não confiáveisPoC criado por Helidem