该 PoC 演示了在未修补的 Windows 系统(2025 年 3 月补丁星期二)上通过 .library-ms 文件利用 NTLM 哈希泄露。
⚠️ 本内容仅供教育和研究目的使用。请勿在生产环境或未经授权的系统上使用。
当在 Windows 资源管理器中打开(或预览)包含 UNC 路径的 .library-ms 文件时,会触发向指定服务器发送 SMB 认证请求,导致 NTLMv2 哈希泄露。
generate_library_ms.py:生成恶意的 .library-ms 文件xd.library-ms:示例恶意文件(指向可配置的 SMB 服务器)Instructions_Responder.md:如何使用 Responder 设置虚假 SMB 服务器在攻击者机器上启动 Responder:
sudo responder -I eth0
在受害者 Windows 虚拟机上:
.library-ms 文件在攻击者端:
PoC Demo
.library-ms 文件进行交互PoC 由 Helidem 创建