## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-FOMOVET-CVE-2025-24071
# CVE-2025-24054 и CVE-2025-24071 - Утечка NTLM-хэша через .library-ms эксплойт

Этот PoC демонстрирует эксплуатацию утечки NTLM-хэша через файлы `.library-ms` на незапатченных системах Windows (вторник исправлений марта 2025 года).
> ⚠️ Это только для образовательных и исследовательских целей. Не используйте это на производственных или несанкционированных системах.
## 🧠 Описание
Когда файл `.library-ms` с UNC-путем открывается (или просматривается) в проводнике Windows, он запускает запрос аутентификации SMB к указанному серверу, что приводит к утечке хэша NTLMv2.
## 📁 Файлы
* `generate_library_ms.py` : генерирует вредоносный файл `.library-ms`
* `xd.library-ms` : пример вредоносного файла (указывает на настраиваемый SMB-сервер)
* `Instructions_Responder.md` : как настроить поддельный SMB-сервер с помощью Responder
## 🧪 Как проверить
1. Запустите `Responder` на атакующей машине:
root@kitploit:~
sudo responder -I eth0
2. На Windows-виртуальной машине жертвы:
* Загрузите или сгенерируйте файл `.library-ms`
* Просмотрите его в проводнике
3. На стороне атакующего:
* Наблюдайте захваченный хэш NTLM в выводе Responder
## 📸 Демонстрация
PoC Demo
## 📚 Ссылки
* Check Point Research – Анализ CVE-2025-24054
* Примечания к патчам Microsoft (март 2025)
## ✅ Меры по смягчению
* Примените патчи Microsoft за март 2025 года
* Отключите NTLM там, где это возможно
* Обучите пользователей избегать взаимодействия с файлами `.library-ms` из ненадежных источников
## 🧑💻 Автор
PoC создан Helidem