Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-CVE-2026-54121-Certighost — Exploit-Toolkit für AD CS CVE-2026-54121: Niedrig privilegierte Domänenbenutzer können sich als Domain Controller ausgeben, Zertifikate fälschen und die Domäne per DCSync/Golden Ticket kompromittieren. | Kitploit
Tools/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Privilege EscalationAufklärungSchwachstellenanalyseExploitationImpersonations-ToolsPost-ExploitationPenetrationstestsRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

Exploit-Toolkit für AD CS CVE-2026-54121: Niedrig privilegierte Domänenbenutzer können sich als Domain Controller ausgeben, Zertifikate fälschen und die Domäne per DCSync/Golden Ticket kompromittieren.

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

CertiGhost (CVE-2026-54121) – AD CS Chase Fallback Exploit-Toolkit

Übersicht

CertiGhost ist eine kritische Schwachstelle (CVSS 8.8) in Active Directory Certificate Services (AD CS), die es einem niedrig privilegierten Domänenbenutzer ermöglicht, sich als Domain Controller auszugeben und die vollständige Kompromittierung der Domäne zu erreichen.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Gepatcht: 14. Juli 2026 (Microsoft-Sicherheitsupdates)
  • PoC veröffentlicht: 24. Juli 2026
  • Betroffen: Windows Server 2012–2025 mit AD CS Enterprise-CA

Schwachstellendetails

Der AD-CS-„Chase“-Fallback-Mechanismus erlaubt es einem Antragsteller, cdc- (Client-DC) und rmd- (Remote-Domain) Attribute in einer Zertifikatsanfrage anzugeben. Die CA folgt dem cdc-Ziel, um Identitätsdaten aufzulösen, ohne zu validieren, dass es sich um einen legitimen Domain Controller handelt.

Angriffskette:

  1. Niedrig privilegierter Benutzer erstellt ein Computerkonto (über ms-DS-MachineAccountQuota)
  2. Angreifer führt nicht vertrauenswürdige LDAP/LSA-Dienste auf kontrolliertem Host aus
  3. Zertifikatsanfrage wird mit cdc eingereicht, das auf den Host des Angreifers zeigt
  4. CA kontaktiert den Host des Angreifers und akzeptiert gefälschte DC-Identitätsdaten
  5. CA stellt Zertifikat mit der Identität des Ziel-DCs aus (SID, DNS-Name)
  6. Angreifer verwendet Zertifikat für PKINIT → Kerberos-TGT als DC
  7. DCSync → krbtgt-Hash → Golden Ticket → Vollständige Kompromittierung der Domäne

Dokumentation

DokumentInhalt
USAGE.mdAusführlicher Verwendungsleitfaden mit Schritt-für-Schritt-Anweisungen
DIAGRAM.mdStrukturdiagramme und Visualisierung des Angriffsablaufs

Dateien

Diagramm der Angriffskette

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

Vollständige Architekturdiagramme finden Sie in DIAGRAM.md.

Schnellstart

Abhängigkeiten installieren

root@kitploit:~
pip install -r requirements.txt

Erkennungsmodus (Sicher)

root@kitploit:~
# Unauthentifizierter Scan
python ad_detect.py

# Authentifizierter Scan (empfohlen)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# Mit bestimmten DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

Allgemeine Erkennung

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

Exploit-Modus (DESTRUKTIV – Nur für autorisierte Tests)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

Durchgeführte Erkennungsprüfungen

  1. Domain-Controller-Erkennung – DNS-SRV- und A-Record-Auflösung
  2. Enterprise-CA-Erkennung – LDAP-Abfrage an PKI-Enrollment-Dienste
  3. Machine Account Quota – ms-DS-MachineAccountQuota-Wert
  4. Chase-Fallback-Status – EDITF_ENABLECHASECLIENTDC-Flag
  5. Patch-Stand – Vorhandensein des Updates vom Juli 2026
  6. Zertifikatvorlagen – Client-Auth-Vorlagen mit vom Antragsteller bereitgestelltem Antragsteller

Voraussetzungen für die Ausnutzung

  • Enterprise-CA mit bereitgestelltem AD CS
  • Niedrig privilegiertes Domänenbenutzerkonto
  • ms-DS-MachineAccountQuota > 0 (Standard: 10)
  • Netzwerkerreichbarkeit von der CA zum Host des Angreifers
  • Sicherheitsupdate vom Juli 2026 NICHT angewendet
  • Standard-Machine-Zertifikatvorlage (oder ähnlich)

Behebung

Sofort (Kritisch)

root@kitploit:~
# Sicherheitsupdate vom Juli 2026 auf allen CA-Servern anwenden

# Vorübergehende Abschwächung – Chase-Fallback deaktivieren
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Kurzfristig

  • Setzen Sie ms-DS-MachineAccountQuota auf 0
  • Überprüfen Sie die ACLs der Zertifikatvorlagen
  • Entfernen Sie ENROLLEE_SUPPLIES_SUBJECT aus den Vorlagen
  • Aktivieren Sie LDAP-Signierung und Kanalbindung

Erkennung

  • Überwachen Sie auf Zertifikatsanfragen mit cdc/rmd-Attributen
  • Warnen Sie bei der Erstellung neuer Computerkonten durch Nicht-Administratoren
  • Überwachen Sie auf DCSync-Replikationsereignisse (Ereignis-ID 4662)

Microsoft-Defender-Erkennung

Laut dem Microsoft-Threat-Protection-Blog stellen Sie die folgende Advanced-Hunting-Abfrage bereit:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

Referenzen

  • Microsoft Security Response Center – CVE-2026-54121
  • CertiGhost Technical Writeup (H0j3n)
  • Microsoft Defender Detection Blog
  • Kudelski Security – CertiGhost-Analyse
  • Dark Reading – CertiGhost-Berichterstattung
Tool herunterladen
DateiZweck
certighost_exploit.pyVollständige Implementierung der Angriffskette
certighost_test.pyErkennungs- + Exploit-Toolkit mit CLI
ad_detect.pySchneller gezielter Erkennungsscan
test_exploit.pyUnit-Tests für alle Exploit-Komponenten (55 Tests)
requirements.txtPython-Abhängigkeiten