Sploitus

Exploit for CVE-2025-24054_CVE-2025-24071-PoC

kitploit · 2026-09-05

Exploit Code

MARKDOWN62 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HELIDEM-CVE-2025-24054_CVE-2025-24071-POC
# CVE-2025-24054 и CVE-2025-24071 — Утечка NTLM-хэша через эксплуатацию .library-ms

![PoC](https://img.shields.io/badge/type-poc-blue)

Данный PoC демонстрирует эксплуатацию утечки NTLM-хэша через файлы `.library-ms` на незапатченных системах Windows (вторник патчей марта 2025 г.).

> ⚠️ Предназначено только для образовательных и исследовательских целей. Не используйте на рабочих или неавторизованных системах.

## 🧠 Описание

Когда файл `.library-ms` с UNC-путем открывается (или просматривается в режиме предпросмотра) в проводнике Windows, он инициирует запрос аутентификации SMB к указанному серверу, что приводит к утечке NTLMv2-хэша.

## 📁 Файлы

  * `generate_library_ms.py` : создаёт вредоносный файл `.library-ms`
  * `xd.library-ms` : образец вредоносного файла (указывает на настраиваемый SMB-сервер)
  * `Instructions_Responder.md` : инструкция по настройке подставного SMB-сервера с помощью Responder



## 🧪 Как тестировать

  1. Запустите `Responder` на вашей атакующей машине:

root@kitploit:~
         
         sudo responder -I eth0
         

  2. На виртуальной машине-жертве с Windows:

     * Загрузите или сгенерируйте файл `.library-ms`
     * Просмотрите его в проводнике файлов
  3. На стороне атакующего:

     * Наблюдайте захваченный NTLM-хэш в выводе Responder



## 📸 Демонстрация

PoC Demo

## 📚 Ссылки

  * Исследование Check Point – анализ CVE-2025-24054
  * Заметки Microsoft о патчах (март 2025)



## ✅ Смягчение последствий

  * Установите патчи Microsoft за март 2025 г.
  * Отключите NTLM там, где это возможно
  * Проинструктируйте пользователей не взаимодействовать с файлами `.library-ms` из ненадёжных источников



## 🧑‍💻 Автор

PoC создан Helidem