
Доказательство концепции утечки NTLM-хеша через .library-ms CVE-2025-24054 / CVE-2025-24071
Данный PoC демонстрирует эксплуатацию утечки NTLM-хэша через файлы .library-ms на незапатченных системах Windows (вторник патчей марта 2025 г.).
⚠️ Предназначено только для образовательных и исследовательских целей. Не используйте на рабочих или неавторизованных системах.
Когда файл .library-ms с UNC-путем открывается (или просматривается в режиме предпросмотра) в проводнике Windows, он инициирует запрос аутентификации SMB к указанному серверу, что приводит к утечке NTLMv2-хэша.
generate_library_ms.py : создаёт вредоносный файл .library-msxd.library-ms : образец вредоносного файла (указывает на настраиваемый SMB-сервер)Instructions_Responder.md : инструкция по настройке подставного SMB-сервера с помощью ResponderЗапустите Responder на вашей атакующей машине:
sudo responder -I eth0
На виртуальной машине-жертве с Windows:
.library-msНа стороне атакующего:
PoC Demo
.library-ms из ненадёжных источниковPoC создан Helidem