Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Certiception — Ein ADCS-Honeypot, um Angreifer in Ihrem internen Netzwerk zu fangen. | Kitploit
Tools/GitHubGitHub/srlabs/certiception
DefensivwerkzeugeKonfigurationsprüfungEinbruchserkennungFehlkonfigurationLernen & BildungRed TeamingIncident Response
GitHubsrlabs/certiception

Certiception

Ein ADCS-Honeypot, um Angreifer in Ihrem internen Netzwerk zu fangen.

Repository anzeigen
3343317vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Certiception

Certiception ist ein Honeypot für Active Directory Certificate Services (ADCS), entwickelt, um Angreifer mit einem realistischen und attraktiven Köder anzulocken, der hochrelevante Alarme auslöst.

Entwickelt vom SRLabs Red Team, erstellt Certiception eine verwundbar wirkende Zertifikatsvorlage in Ihrer ADCS-Umgebung, richtet Einschränkungen ein, um die Ausnutzung zu verhindern, und unterstützt beim Aufbau einer effektiven Alarmierung.

Ursprünglich auf der Troopers24 veröffentlicht, wird Certiception mit einem strategischen Leitfaden für effektive Täuschung geliefert: Der Leitfaden des Red Teams für Täuschung

tl;dr: Aus Sicht des Angreifers: Sieht verwundbar aus, die Ausnutzung schlägt fehl.

Certiception aus der Perspektive eines Angreifers

Hintergrund

In unseren Red-Team- und Incident-Management-Einsätzen beobachten wir regelmäßig, dass Lateral Movement und Privilege Escalation unentdeckt bleiben. Selbst wenn Detektionen auslösen, wird nicht rechtzeitig darauf reagiert, weil Fehlalarme an der Tagesordnung sind. Wir glauben, dass interne Honeypots (auch Canaries bzw. Deception-Technologie genannt) eine effektive Möglichkeit für Verteidiger sind, Bedrohungen abzufangen, die die ersten Verteidigungslinien durchdringen.

Interne Honeypots sind absichtlich platzierte Fallen für Angreifer in Ihrem Netzwerk. Sie sehen verwundbar aus, lösen aber bei einer Ausnutzung einen Alarm aus. Deshalb glauben wir, dass Deception großes Potenzial hat:

  • Geringer Aufwand und geringe Kosten: Die Einrichtung kann auf vorhandenen Tools wie einem SIEM aufbauen.
  • Hochrelevante Alarme: Ein ausgelöster Honeypot deutet auf eine erhebliche Bedrohung hin, daher sind die Alarme eine Untersuchung wert.
  • Geringes Rauschen: Da interne Honeypots so konzipiert sind, dass sie nur bei böswilliger Aktivität auslösen, haben sie eine niedrige Fehlalarmrate.

Trotz ihres Potenzials begegnen wir regelmäßig grundlegend ineffektiven Deception-Setups. Um Verteidigern zu helfen, effektivere Honeypots zu erstellen, wird Certiception mit einem umfangreichen Deception-Strategieleitfaden geliefert.

Active Directory Certificate Services (ADCS) ist ein idealer Ort für einen Honeypot:

  1. Einfacher Zugriff: Da ADCS für alle Domänenbenutzer zugänglich ist, ist es für Angreifer leicht zu entdecken.
  2. Hoher Einsatz: Schwachstellen können zur vollständigen Kompromittierung der Domäne führen, was die Ausnutzung äußerst attraktiv macht.
  3. Allgemein bekannt: Schwachstellen und Exploitation-Tools sind weithin bekannt.
  4. Authentizität: Verwundbare ADCS-Vorlagen sind weit verbreitet und erregen kaum Verdacht.
  5. Unzureichende Überwachung: Viele Netzwerke überwachen ADCS kaum, was selbst vorsichtige Angreifer dazu ermutigt, die Ausnutzung zu wagen.

Aus diesem Grund haben wir Certiception entwickelt.

Konzept

Certiception richtet in Ihrer Umgebung eine neue Zertifizierungsstelle (CA) ein und konfiguriert einen ESC1-Honeypot.

Es ist als Ansible-Playbook implementiert, das mehrere Rollen aufruft. Insgesamt werden die folgenden Schritte ausgeführt:

  • Einrichten einer neuen CA, Hinzufügen einer „verwundbaren“ ESC1-Vorlage und Aktivieren nur auf der neuen CA
  • Installieren und Konfigurieren des TameMyCerts-Richtlinienmoduls, um die Ausstellung zu verhindern, wenn Zertifikatsignieranforderungen eine SAN enthalten
  • Aktivieren des erweiterten Überwachungsprotokolls, um Vorlagennamen in Ereignisprotokolle aufzunehmen
  • Ausgeben einer SIGMA-Regel zum Einrichten der Alarmierung in Ihrem SIEM
  • Einrichten kontinuierlicher Prüfungen mit Certify, um jede andere CA zu erkennen, die die verwundbare Vorlage aktiviert (noch nicht veröffentlicht, wird in den nächsten Tagen zum Repository hinzugefügt)

Parameter wie der CA- oder Vorlagenname können angepasst werden, um den Honeypot zu tarnen.

So funktioniert Certiception also::

Certiception-Architektur und -Ablauf

Die Unterstützung weiterer Arten von ESC-Schwachstellen und die Möglichkeit, Honey-Vorlagen zu bestehenden CAs hinzuzufügen, sind für die Zukunft geplant.

Alarmierung

Certiception nutzt integrierte Windows-Ereignisse der CA sowie Ereignisse, die vom TameMyCerts-Richtlinienmodul erzeugt werden. Um die integrierten CA-Ereignisse mit den erforderlichen Informationen zu erhalten, aktiviert Certiception das erweiterte Überwachungsprotokoll auf dem Honey-CA-Server.

Wir empfehlen, auf kritische und mittlere Ereignisse zu alarmieren:

EreignisquelleEreignis-IDAlarm
TameMyCerts6 – CSR wegen Richtlinienverletzung abgelehntKRITISCH - versuchte Ausnutzung über SAN
Windows Security Log4886 – Zertifikatsregistrierung angefordertMITTEL - Honey-Vorlage wurde verwendet
Windows Security Log4887 – Zertifikat ausgestelltNicht verwendet, 4886 bietet mehr Abdeckung
Windows Security Log4888 – Zertifikatsanforderung abgelehntNicht verwendet, TameMyCerts 6 ist präziser, wenn die Ausstellung nicht böswillig fehlschlägt

Certiception gibt einsatzbereite SIGMA-Regeln für die beiden verschiedenen Alarme aus. Sie müssen lediglich sicherstellen, dass die jeweiligen Ereignis-IDs in Ihr SIEM aufgenommen werden, und anschließend die Alarmierung mit den SIGMA-Regeln einrichten.

Zukünftige Versionen könnten neue oder zusätzliche SIGMA-Regeln einführen.

Verwendung

Führen Sie die folgenden Schritte aus, um Ihren ADCS-Honeypot einzurichten.

Voraussetzungen

  • In die Domäne eingebundener Windows-Server für die Installation der CA
  • Rechner mit Ansible und WinRM-Verbindung zum Server, um dieses Repository zu klonen und Certiception auszuführen
  • Lokale Administratorrechte auf dem Server, um die CA und die Schutzmaßnahmen gegen Ausnutzung zu installieren
  • Enterprise-Admin-Konto, um die neue CA zu registrieren
  • Einfaches Domänenkonto ohne Berechtigungen, um kontinuierliche Certify-Prüfungen auszuführen

Certiception installieren

Hinweis: Wir verbessern derzeit noch die Stabilität in verschiedenen Testlabor-Umgebungen hinsichtlich der Konten, die für die Einrichtungsaufgaben verwendet werden. Wenn Sie es ausprobieren möchten, ist es wahrscheinlich am besten, noch eine Woche zu warten :)

Tool herunterladen