Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
POC-CVE-2026-54121-Certighost — عدة استغلال لـ AD CS CVE-2026-54121: يمكن للمستخدمين ذوي الامتيازات المنخفضة في المجال انتحال شخصية وحدة تحكم بالمجال، وتزوير الشهادات، واختراق المجال عبر DCSync/Golden Ticket. | Kitploit
أدوات/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالأدوات انتحال الشخصيةما بعد الاستغلالاختبار الاختراقالفريق الأحمر

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

عدة استغلال لـ AD CS CVE-2026-54121: يمكن للمستخدمين ذوي الامتيازات المنخفضة في المجال انتحال شخصية وحدة تحكم بالمجال، وتزوير الشهادات، واختراق المجال عبر DCSync/Golden Ticket.

عرض المستودع
منذ 14 أياملم تتم المراجعة بعد

CertiGhost (CVE-2026-54121) - عدة استغلال AD CS Chase Fallback

نظرة عامة

CertiGhost هي ثغرة حرجة (CVSS 8.8) في خدمات شهادات Active Directory (AD CS) تسمح لمستخدم نطاق منخفض الامتياز بانتحال شخصية وحدة تحكم مجال (Domain Controller) وتحقيق اختراق كامل للمجال.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • تم التصحيح: 14 يوليو 2026 (تحديثات أمان Microsoft)
  • تم إصدار الـ PoC: 24 يوليو 2026
  • المتأثر: Windows Server 2012-2025 مع AD CS Enterprise CA

تفاصيل الثغرة

تتيح آلية "Chase Fallback" في AD CS لمقدم الطلب إرسال خصائص cdc (Client DC) و rmd (Remote Domain) في طلب الشهادة. يتبع CA هدف cdc لتحليل بيانات الهوية دون التحقق من أنه وحدة تحكم مجال شرعية.

سلسلة الهجوم:

  1. ينشئ مستخدم منخفض الامتياز حساب جهاز (عبر ms-DS-MachineAccountQuota)
  2. يشغّل المهاجم خدمات LDAP/LSA خادعة على مضيف يتحكم فيه
  3. يُقدَّم طلب شهادة مع cdc يشير إلى مضيف المهاجم
  4. يتصل CA بمضيف المهاجم ويقبل بيانات هوية DC مزورة
  5. يصدر CA شهادة بهوية وحدة تحكم المجال المستهدفة (SID, اسم DNS)
  6. يستخدم المهاجم الشهادة من أجل PKINIT → Kerberos TGT كـ DC
  7. DCSync → تجزئة krbtgt → Golden Ticket → اختراق كامل للمجال

التوثيق

المستندالمحتوى
USAGE.mdدليل استخدام مفصل مع إرشادات خطوة بخطوة
DIAGRAM.mdمخططات البنية وتصور تدفق الهجوم

الملفات

مخطط سلسلة الهجوم

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

انظر DIAGRAM.md لمخططات البنية الكاملة.

البدء السريع

تثبيت التبعيات

root@kitploit:~
pip install -r requirements.txt

وضع الاكتشاف (آمن)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

الاكتشاف العام

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

وضع الاستغلال (مدمر - للاختبار المصرح به فقط)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

فحوصات الاكتشاف المنفذة

  1. اكتشاف وحدات تحكم المجال - تحليل سجلات DNS SRV + A
  2. اكتشاف CA المؤسسية - استعلام LDAP إلى خدمات تسجيل PKI
  3. حصة حساب الجهاز - قيمة ms-DS-MachineAccountQuota
  4. حالة Chase Fallback - علامة EDITF_ENABLECHASECLIENTDC
  5. مستوى التصحيح - وجود تحديث يوليو 2026
  6. قوالب الشهادات - قوالب مصادقة العميل مع موضوع يقدمه المسجَّل

المتطلبات الأساسية للاستغلال

  • Enterprise CA مع نشر AD CS
  • حساب مستخدم نطاق منخفض الامتيازات
  • ms-DS-MachineAccountQuota > 0 (الافتراضي: 10)
  • إمكانية الوصول عبر الشبكة من CA إلى مضيف المهاجم
  • تحديث أمان يوليو 2026 غير مطبق
  • قالب شهادة Machine الافتراضي (أو ما شابه)

الإصلاح

فوري (حرج)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

على المدى القصير

  • اضبط ms-DS-MachineAccountQuota على 0
  • راجع قوائم ACL لقوالب الشهادات
  • أزل ENROLLEE_SUPPLIES_SUBJECT من القوالب
  • فعّل توقيع LDAP وربط القناة

الاكتشاف

  • راقب طلبات الشهادات التي تحتوي على خصائص cdc/rmd
  • نبّه عند إنشاء حساب جهاز جديد بواسطة مستخدمين غير مسؤولين
  • راقب أحداث النسخ المتماثل لـ DCSync (معرف الحدث 4662)

اكتشاف Microsoft Defender

وفقًا لمدونة Microsoft Threat Protection، انشر استعلام الصيد المتقدم التالي:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

المراجع

  • مركز استجابة أمان Microsoft - CVE-2026-54121
  • الشرح الفني لـ CertiGhost (H0j3n)
  • مدونة اكتشاف Microsoft Defender
  • Kudelski Security - تحليل CertiGhost
  • Dark Reading - تغطية CertiGhost
تنزيل الأداة
الملفالغرض
certighost_exploit.pyتنفيذ سلسلة الاستغلال الكاملة
certighost_test.pyعدة اكتشاف واستغلال مع واجهة سطر أوامر (CLI)
ad_detect.pyفحص اكتشاف سريع وموجّه
test_exploit.pyاختبارات وحدة لجميع مكونات الاستغلال (55 اختبارًا)
requirements.txtتبعيات Python