
Prova de Conceito para o Vazamento de Hash NTLM via .library-ms CVE-2025-24054 / CVE-2025-24071
Este PoC demonstra a exploração do vazamento de hash NTLM via arquivos .library-ms em sistemas Windows não corrigidos (Patch Tuesday de março de 2025).
⚠️ Isto é apenas para fins educacionais e de pesquisa. Não utilize em sistemas de produção ou não autorizados.
Quando um arquivo .library-ms com um caminho UNC é aberto (ou visualizado) no Windows Explorer, ele dispara uma solicitação de autenticação SMB para o servidor especificado, vazando o hash NTLMv2.
generate_library_ms.py : gera o arquivo .library-ms maliciosoxd.library-ms : arquivo malicioso de exemplo (aponta para um servidor SMB configurável)Instructions_Responder.md : como configurar um servidor SMB falso com o ResponderInicie o Responder na sua máquina atacante:
sudo responder -I eth0
Na VM Windows vítima:
.library-msDo lado do atacante:
PoC Demo
.library-ms de fontes não confiáveisPoC criado por Helidem