Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Certiception — مصيدة ADCS لاصطياد المهاجمين في شبكتك الداخلية. | Kitploit
أدوات/GitHubGitHub/srlabs/certiception
أدوات دفاعيةتدقيق التكوينكشف التسللسوء التكوينالتعلم والتعليمالفريق الأحمرالاستجابة للحوادث
GitHubsrlabs/certiception

Certiception

مصيدة ADCS لاصطياد المهاجمين في شبكتك الداخلية.

عرض المستودع
33433منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Certiception

Certiception هو فخّ (honeypot) لخدمات شهادات Active Directory (ADCS)، صُمم لاصطياد المهاجمين بطُعم واقعي وجذاب يُطلق تنبيهات عالية الصلة.

طوّره فريق SRLabs الأحمر (Red Team)، يُنشئ Certiception قالب شهادات يبدو هشًّا في بيئة ADCS الخاصة بك، ويُعدّ قيودًا لمنع الاستغلال، ويساعد في إعداد تنبيه فعال.

أُطلق لأول مرة في Troopers24، ويأتي Certiception مع دليل استراتيجي للخداع الفعّال: دليل فريق Red Team للخداع

tl;dr: من منظور المهاجم: يبدو هشًّا، يفشل الاستغلال.

Certiception من منظور المهاجم

خلفية

في مهامنا ضمن فريق Red Team وإدارة الحوادث، نلاحظ بانتظام أن الحركة الجانبية وتصعيد الامتيازات تمر دون اكتشاف. وحتى عندما يتم إطلاق التنبيهات، لا يتم التعامل معها في الوقت المناسب، لأن النتائج الإيجابية الكاذبة شائعة. نعتقد أن أفخاخ الشبكات الداخلية (المعروفة أيضًا باسم canaries أو تقنيات الخداع) هي وسيلة فعّالة للمدافعين لاصطياد التهديدات التي تتجاوز الدفاعات الأولية.

أفخاخ الشبكات الداخلية هي أفخاخ مقصودة للمهاجمين تُوضع داخل شبكتك. تبدو هشّة لكنها تُطلق تنبيهًا عند الاستغلال. إليك لماذا نعتقد أن الخداع ينطوي على إمكانات كبيرة:

  • جهد وتكلفة منخفضان: يمكن أن يعتمد الإعداد على أدوات موجودة مثل SIEM.
  • تنبيهات عالية الصلة: الفخّ الذي يتم تفعيله يشير إلى تهديد كبير، لذا تستحق التنبيهات التحقيق.
  • ضوضاء منخفضة: صُممت أفخاخ الشبكات الداخلية للتفعيل فقط عند النشاط الخبيث، لذا فهي تتمتع بمعدل نتائج إيجابية كاذبة منخفض.

على الرغم من إمكاناتها، نواجه بانتظام إعدادات خداع غير فعّالة جوهريًا. لمساعدة المدافعين على إنشاء أفخاخ أكثر فعالية، يأتي Certiception مع دليل استراتيجية الخداع شامل.

تُعد خدمات شهادات Active Directory (ADCS) موقعًا مثاليًا لفخّ الاختراق:

  1. سهولة الوصول: يمكن لجميع مستخدمي المجال الوصول إلى ADCS، مما يجعل اكتشافه سهلًا للمهاجمين.
  2. رهانات عالية: يمكن أن تؤدي الثغرات إلى اختراق المجال بالكامل، مما يجعل الاستغلال جذابًا للغاية.
  3. معرفة شائعة: الثغرات وأدوات الاستغلال معروفة على نطاق واسع.
  4. المصداقية: قوالب ADCS الهشّة شائعة، فلا تثير الكثير من الشكوك.
  5. ضعف المراقبة: بالكاد تراقب العديد من الشبكات ADCS، مما يشجع حتى المهاجمين الحذرين على المحاولة.

لهذا بنينا Certiception.

المفهوم

يُعدّ Certiception مرجع تصديق (CA) جديدًا في بيئتك ويُكوّن فخّ ESC1.

تم تنفيذه كـ playbook من Ansible يستدعي عدة أدوار. بشكل عام، يتم تنفيذ الخطوات التالية:

  • إعداد مرجع تصديق جديد، وإضافة قالب ESC1 "هشّ" وتمكينه فقط على مرجع التصديق الجديد
  • تثبيت وتهيئة وحدة السياسات TameMyCerts لمنع الإصدار إذا كانت طلبات توقيع الشهادات تحتوي على SAN
  • تفعيل سجل التدقيق الموسّع لتضمين أسماء القوالب في سجلات الأحداث
  • طباعة قاعدة SIGMA لإعداد التنبيه في نظام SIEM الخاص بك
  • إعداد فحوصات مستمرة باستخدام Certify لرصد أي مرجع تصديق آخر يقوم بتمكين القالب الهشّ (لم يُنشر بعد، سيُضاف إلى المستودع في الأيام القادمة)

يمكن تخصيص معلمات مثل اسم مرجع التصديق أو القالب لإخفاء الفخّ.

إذن هكذا يعمل Certiception::

بنية وتدفق Certiception

دعم أنواع أخرى من ثغرات ESC والقدرة على إضافة قوالب العسل إلى مراجع تصديق قائمة مخطط لها في المستقبل.

التنبيه

يستخدم Certiception أحداث Windows المدمجة من مرجع التصديق والأحداث المُولّدة بواسطة وحدة سياسات TameMyCerts. للحصول على أحداث مرجع التصديق المدمجة بالمعلومات المطلوبة، يفعّل Certiception سجل التدقيق الموسّع على خادم مرجع تصديق العسل.

نقترح التنبيه على الأحداث الحرجة والمتوسطة:

يطبع Certiception قواعد SIGMA جاهزة للاستخدام للتنبيهين المختلفين. كل ما عليك فعله هو التأكد من تضمين معرّفات الأحداث المعنية في نظام SIEM الخاص بك ثم إعداد التنبيه باستخدام قواعد SIGMA.

قد تقدّم الإصدارات المستقبلية قواعد SIGMA جديدة أو إضافية.

الاستخدام

اتبع هذه الخطوات لإعداد فخّ ADCS الخاص بك.

المتطلبات الأساسية

  • خادم Windows منضم إلى المجال لتثبيت مرجع التصديق
  • جهاز مزوّد باتصال Ansible و WinRM بالخادم لاستنساخ هذا المستودع وتنفيذ Certiception
  • صلاحيات مدير محلي على الخادم لتثبيت مرجع التصديق والحمايات من الاستغلال
  • حساب Enterprise Admin لتسجيل مرجع التصديق الجديد
  • حساب مجال أساسي بدون أي صلاحيات لتنفيذ فحوصات Certify المستمرة

تثبيت Certiception

ملاحظة: ما زلنا نحسّن الاستقرار في بيئات المختبر المختلفة فيما يتعلق بالحسابات المستخدمة في مهام الإعداد. إذا كنت ترغب في تجربته، فمن الأفضل على الأرجح الانتظار أسبوعًا آخر :)

  1. قم بتكوين معلمات المجال العامة والاتصال بـ Ansible في inventory
  2. خصّص معلمات الفخّ الخاص بك في host_vars/honeypotCA.yml
  3. أنشئ استثناءً في EDR للموقع المستقبلي لـ Certify (يُستخدم لمراقبة ما إذا كان أي مرجع تصديق غير خاص بالعسل يقوم بتمكين القالب الهشّ، غير مطلوب بعد لأن المراقبة المبنية على Certify لم تُنشر بعد)
  4. قم بتشغيل Ansible playbook الخاص بـ Certiception
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. قم بتضمين سجلات أحداث الخادم في نظام SIEM الخاص بك وقم بإعداد التنبيهات باستخدام قواعد SIGMA المطبوعة
  2. تحقق من الإعداد واختبره يدويًا

اعتبارات السلامة والأمان

هذه الأداة مقدمة دون أي ضمان أو تعهدات. فهي تجمع بين برمجيات موجودة وتؤتمت التثبيت والتهيئة. أنت مسؤول عن جميع خطوات التثبيت والتهيئة التي ينفذها Certiception.

إذا كنت تستخدم هذه الأداة، نوصيك بشدة بقراءة الكود المصدري لفهم ما تقوم بتهيئته والتحقق من إعدادك بعد التثبيت.

بالإضافة إلى ذلك، نوصي بمراعاة ما يلي:

  1. في وقت الإصدار، لم تكن الأداة قد خضعت بعد لتدقيق المجتمع - توقع تحسينات في السلامة والتحصين بمرور الوقت. لا نوصي بتشغيلها دون تعديل في بيئة الإنتاج الخاصة بك.
  2. فخّ ADCS لا يكون منطقيًا إلا إذا تبنّى فريق PKI ملكيته. عند إجراء تغييرات على التهيئة، يجب مراعاة الآثار المترتبة على الفخّ. على سبيل المثال، عند ترحيل مرجع تصديق العسل إلى خادم جديد دون ترحيل وحدة السياسات أيضًا، يصبح قالب العسل قابلاً للاستغلال.
  3. بالإضافة إلى قالب العسل، يجب تأمين مرجع تصديق العسل وتحصينه وإدارته مثل أي مرجع تصديق ADCS آخر في شبكتك
  4. مرجع التصديق الذي تُنشئه هذه الأداة هو مرجع تصديق عادي بشهادة CA مخزنة على القرص وبدون HSM
  5. يُنشئ Certiception فحصًا أساسيًا للقوالب الهشّة الحقيقية باستخدام Certify على خادم مرجع التصديق. بالنسبة لبيئات الإنتاج، نوصي بتشغيل هذه الفحوصات المستمرة على جهاز منفصل. لا ينبغي أن تعتمد الفحوصات فقط على أوامر "find" لتحديد القوالب، بل يجب أيضًا محاولة استغلال قالب العسل (المسموح به في قائمة SIEM) لرصد تغييرات التهيئة التي تجعله قابلاً للاستغلال على مرجع تصديق العسل.

العمل المستقبلي

  • دعم وضع قوالب العسل على مراجع تصديق قائمة
  • تنفيذ دعم لمزيد من الأخطاء في إعدادات ESC (مثل ESC3 و ESC8)
  • تنفيذ ضمانات إضافية وخيارات تحصين لمنع حدوث الأعطال
  • استخدام حسابات بصلاحيات أقل بدلاً من مسؤول المؤسسة
  • إضافة رسالة خطأ أقل إثارة للشكوك عند رفض CSRs
  • التحقيق في طرق البصم على Certiception والتخفيف منها
  • تعزيز المراقبة المستمرة الهادفة إلى رصد التهيئات غير الآمنة والتخفيف منها
  • تحصين سكريبت التثبيت (على سبيل المثال، التحقيق في تعرض بيانات اعتماد الحسابات المستخدمة)

الترخيص

  • تم إصدار Certiception من SRLabs بموجب رخصة Apache-2.0
  • يتوفر ADCSTemplate الخاص بـ Ashley McGlone بموجب شروط رخصة MIT
  • يخضع TameMyCerts الخاص بـ Uwe Gradenegger لـ رخصة Apache-2.0

شكر وتقدير

  • Uwe Gradenegger لمدونته الرائعة عن PKI و ADCS وكونه مطوّر وحدة السياسات TameMyCerts
  • Ashley McGlone لسكريبتات ADCSTemplate التي نستخدمها لإنشاء قالب العسل
  • @harmj0y و @tifkin_ لأبحاثهما حول ADCS والأداة المقابلة أداة Certify
  • @ly4k_ الذي اكتشف ESC9 و ESC10 (ويطوّر Certipy)
  • @sploutchy لـ ESC11
  • Hans-Joachim Knobloch لـ ESC12
  • @Jonas_B_K و @_wald0 لتدقيقهما ADCS باستخدام Bloodhound و ESC13
  • @PyroTek3 لـ أعماله السابقة حول أفخاخ Active Directory
  • @gentilkiwi للإلهام مثل هذا العمل
  • جميع الأصدقاء والزملاء الذين قدّموا ملاحظات وآراء لمحادثتنا وتطويرنا

التذييل

تنزيل الأداة
Event sourceEvent IDAlert
TameMyCerts6 – تم رفض CSR بسبب مخالفة السياسةحرج - محاولة استغلال عبر SAN
Windows Security Log4886 – تم طلب تسجيل الشهادةمتوسط - تم استخدام قالب العسل
Windows Security Log4887 – تم إصدار الشهادةغير مستخدم، 4886 يغطي أكثر
Windows Security Log4888 – تم رفض طلب الشهادةغير مستخدم، TameMyCerts 6 أكثر دقة عندما يفشل الإصدار بشكل غير خبيث