## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HELIDEM-CVE-2025-24054_CVE-2025-24071-POC
# CVE-2025-24054 и CVE-2025-24071 — Утечка NTLM-хэша через эксплуатацию .library-ms

Данный PoC демонстрирует эксплуатацию утечки NTLM-хэша через файлы `.library-ms` на незапатченных системах Windows (вторник патчей марта 2025 г.).
> ⚠️ Предназначено только для образовательных и исследовательских целей. Не используйте на рабочих или неавторизованных системах.
## 🧠 Описание
Когда файл `.library-ms` с UNC-путем открывается (или просматривается в режиме предпросмотра) в проводнике Windows, он инициирует запрос аутентификации SMB к указанному серверу, что приводит к утечке NTLMv2-хэша.
## 📁 Файлы
* `generate_library_ms.py` : создаёт вредоносный файл `.library-ms`
* `xd.library-ms` : образец вредоносного файла (указывает на настраиваемый SMB-сервер)
* `Instructions_Responder.md` : инструкция по настройке подставного SMB-сервера с помощью Responder
## 🧪 Как тестировать
1. Запустите `Responder` на вашей атакующей машине:
root@kitploit:~
sudo responder -I eth0
2. На виртуальной машине-жертве с Windows:
* Загрузите или сгенерируйте файл `.library-ms`
* Просмотрите его в проводнике файлов
3. На стороне атакующего:
* Наблюдайте захваченный NTLM-хэш в выводе Responder
## 📸 Демонстрация
PoC Demo
## 📚 Ссылки
* Исследование Check Point – анализ CVE-2025-24054
* Заметки Microsoft о патчах (март 2025)
## ✅ Смягчение последствий
* Установите патчи Microsoft за март 2025 г.
* Отключите NTLM там, где это возможно
* Проинструктируйте пользователей не взаимодействовать с файлами `.library-ms` из ненадёжных источников
## 🧑💻 Автор
PoC создан Helidem