Sploitus

Exploit for cve-2025-24071 CVE-2025-24054 CVE-2025-24071

kitploit · 2026-09-02

Exploit Code

MARKDOWN62 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-FOMOVET-CVE-2025-24071
# CVE-2025-24054 и CVE-2025-24071 - Утечка NTLM-хэша через .library-ms эксплойт

![PoC](https://img.shields.io/badge/type-poc-blue)

Этот PoC демонстрирует эксплуатацию утечки NTLM-хэша через файлы `.library-ms` на незапатченных системах Windows (вторник исправлений марта 2025 года).

> ⚠️ Это только для образовательных и исследовательских целей. Не используйте это на производственных или несанкционированных системах.

## 🧠 Описание

Когда файл `.library-ms` с UNC-путем открывается (или просматривается) в проводнике Windows, он запускает запрос аутентификации SMB к указанному серверу, что приводит к утечке хэша NTLMv2.

## 📁 Файлы

  * `generate_library_ms.py` : генерирует вредоносный файл `.library-ms`
  * `xd.library-ms` : пример вредоносного файла (указывает на настраиваемый SMB-сервер)
  * `Instructions_Responder.md` : как настроить поддельный SMB-сервер с помощью Responder



## 🧪 Как проверить

  1. Запустите `Responder` на атакующей машине:

root@kitploit:~
         
         sudo responder -I eth0
         

  2. На Windows-виртуальной машине жертвы:

     * Загрузите или сгенерируйте файл `.library-ms`
     * Просмотрите его в проводнике
  3. На стороне атакующего:

     * Наблюдайте захваченный хэш NTLM в выводе Responder



## 📸 Демонстрация

PoC Demo

## 📚 Ссылки

  * Check Point Research – Анализ CVE-2025-24054
  * Примечания к патчам Microsoft (март 2025)



## ✅ Меры по смягчению

  * Примените патчи Microsoft за март 2025 года
  * Отключите NTLM там, где это возможно
  * Обучите пользователей избегать взаимодействия с файлами `.library-ms` из ненадежных источников



## 🧑‍💻 Автор

PoC создан Helidem