Sploitus

Exploit for SMB_CVE-2025-24071

kitploit · 2026-09-04

Exploit Code

MARKDOWN82 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-EX-CAL1BUR-SMB_CVE-2025-24071
# CVE-2025-24071 PoC (SMB + Метод извлечения TAR)

Это PoC для эксплуатации **CVE-2025-24071** , уязвимости в Windows, которая позволяет утечку NTLM-хэша через файлы `.library-ms`. Эта версия немного отличается от других тем, что использует архив `.tar` вместо `.zip`, что улучшает совместимость в средах, где доступен только SMB.

## 📌 Почему `.tar`, а не `.zip`?

Большинство публичных PoC используют `.zip` для упаковки вредоносного файла `.library-ms`. Однако, если вы работаете в ограниченной SMB-среде (например, доступ только через `smbclient`), ZIP-файлы невозможно извлечь удалённо. Используя архив `.tar`, вы можете распаковать полезную нагрузку напрямую из SMB-шары с помощью команды `tar`, встроенной в `smbclient`, что позволяет удалённо развернуть атаку **без необходимости взаимодействия с пользователем**.

* * *

## 🔧 Требования

  * Машина атакующего с: 
    * Установленным и запущенным `Responder`
    * SMB-сервером (например, `Responder`, `impacket-smbserver` или `samba`)
  * Машина жертвы: 
    * Windows с включённым доступом по SMB к IP атакующего



* * *

## 🧪 Шаги

### 1\. Запуск Responder

Запустите Responder на правильном интерфейсе:

root@kitploit:~
    
    
    sudo responder -I <interface>
    

Убедитесь, что IP в полезной нагрузке соответствует этому интерфейсу.

### 2\. Создание вредоносного .library-ms и упаковка в .tar

root@kitploit:~
    
    
    python3 create_tar_poc.py
    

Вас попросят ввести:

  * Имя файла (например, exploit)
  * IP атакующего (например, 192.168.1.100)



Будут созданы:

  * exploit.library-ms (внутри exploit.tar)
  * exploit.tar



### 3\. Загрузка и извлечение на SMB-шару жертвы

С машины атакующего подключитесь к SMB-шаре жертвы с помощью smbclient:

root@kitploit:~
    
    
    smbclient //<victim_ip>/<sharename> -U <USERNAME>
    put exploit.tar
    tar x exploit.tar
    

Это распакует .library-ms в общую папку.

Когда exploit.tar будет извлечён, файл .library-ms, содержащий вредоносный XML, подключится к нашему SMB (активному Responder на нашей машине), тем самым запустив попытку аутентификации через NTLM путём отправки запроса, содержащего имя пользователя, домен и NTLM-хэш пароля пользователя, который мы впоследствии сможем расшифровать.

## 📽️ Видео PoC

Скоро...

## 🙏 Благодарности

Даниэль Миранда Барселона, также известный как Excal1bur | Основано на оригинальной работе 0x6rss, адаптировано для развёртывания через TAR по SMB в лабораторных сценариях.