Certiception ist ein Honeypot für Active Directory Certificate Services (ADCS), entwickelt, um Angreifer mit einem realistischen und attraktiven Köder anzulocken, der hochrelevante Alarme auslöst.
Entwickelt vom SRLabs Red Team, erstellt Certiception eine verwundbar wirkende Zertifikatsvorlage in Ihrer ADCS-Umgebung, richtet Einschränkungen ein, um die Ausnutzung zu verhindern, und unterstützt beim Aufbau einer effektiven Alarmierung.
tl;dr: Aus Sicht des Angreifers: Sieht verwundbar aus, die Ausnutzung schlägt fehl.
Hintergrund
In unseren Red-Team- und Incident-Management-Einsätzen beobachten wir regelmäßig, dass Lateral Movement und Privilege Escalation unentdeckt bleiben. Selbst wenn Detektionen auslösen, wird nicht rechtzeitig darauf reagiert, weil Fehlalarme an der Tagesordnung sind. Wir glauben, dass interne Honeypots (auch Canaries bzw. Deception-Technologie genannt) eine effektive Möglichkeit für Verteidiger sind, Bedrohungen abzufangen, die die ersten Verteidigungslinien durchdringen.
Interne Honeypots sind absichtlich platzierte Fallen für Angreifer in Ihrem Netzwerk. Sie sehen verwundbar aus, lösen aber bei einer Ausnutzung einen Alarm aus. Deshalb glauben wir, dass Deception großes Potenzial hat:
Geringer Aufwand und geringe Kosten: Die Einrichtung kann auf vorhandenen Tools wie einem SIEM aufbauen.
Hochrelevante Alarme: Ein ausgelöster Honeypot deutet auf eine erhebliche Bedrohung hin, daher sind die Alarme eine Untersuchung wert.
Geringes Rauschen: Da interne Honeypots so konzipiert sind, dass sie nur bei böswilliger Aktivität auslösen, haben sie eine niedrige Fehlalarmrate.
Trotz ihres Potenzials begegnen wir regelmäßig grundlegend ineffektiven Deception-Setups. Um Verteidigern zu helfen, effektivere Honeypots zu erstellen, wird Certiception mit einem umfangreichen Deception-Strategieleitfaden geliefert.
Active Directory Certificate Services (ADCS) ist ein idealer Ort für einen Honeypot:
Einfacher Zugriff: Da ADCS für alle Domänenbenutzer zugänglich ist, ist es für Angreifer leicht zu entdecken.
Hoher Einsatz: Schwachstellen können zur vollständigen Kompromittierung der Domäne führen, was die Ausnutzung äußerst attraktiv macht.
Allgemein bekannt: Schwachstellen und Exploitation-Tools sind weithin bekannt.
Authentizität: Verwundbare ADCS-Vorlagen sind weit verbreitet und erregen kaum Verdacht.
Unzureichende Überwachung: Viele Netzwerke überwachen ADCS kaum, was selbst vorsichtige Angreifer dazu ermutigt, die Ausnutzung zu wagen.
Aus diesem Grund haben wir Certiception entwickelt.
Konzept
Certiception richtet in Ihrer Umgebung eine neue Zertifizierungsstelle (CA) ein und konfiguriert einen ESC1-Honeypot.
Es ist als Ansible-Playbook implementiert, das mehrere Rollen aufruft. Insgesamt werden die folgenden Schritte ausgeführt:
Einrichten einer neuen CA, Hinzufügen einer „verwundbaren“ ESC1-Vorlage und Aktivieren nur auf der neuen CA
Installieren und Konfigurieren des TameMyCerts-Richtlinienmoduls, um die Ausstellung zu verhindern, wenn Zertifikatsignieranforderungen eine SAN enthalten
Aktivieren des erweiterten Überwachungsprotokolls, um Vorlagennamen in Ereignisprotokolle aufzunehmen
Ausgeben einer SIGMA-Regel zum Einrichten der Alarmierung in Ihrem SIEM
Einrichten kontinuierlicher Prüfungen mit Certify, um jede andere CA zu erkennen, die die verwundbare Vorlage aktiviert (noch nicht veröffentlicht, wird in den nächsten Tagen zum Repository hinzugefügt)
Parameter wie der CA- oder Vorlagenname können angepasst werden, um den Honeypot zu tarnen.
So funktioniert Certiception also::
Die Unterstützung weiterer Arten von ESC-Schwachstellen und die Möglichkeit, Honey-Vorlagen zu bestehenden CAs hinzuzufügen, sind für die Zukunft geplant.
Alarmierung
Certiception nutzt integrierte Windows-Ereignisse der CA sowie Ereignisse, die vom TameMyCerts-Richtlinienmodul erzeugt werden. Um die integrierten CA-Ereignisse mit den erforderlichen Informationen zu erhalten, aktiviert Certiception das erweiterte Überwachungsprotokoll auf dem Honey-CA-Server.
Wir empfehlen, auf kritische und mittlere Ereignisse zu alarmieren:
Ereignisquelle
Ereignis-ID
Alarm
TameMyCerts
6 – CSR wegen Richtlinienverletzung abgelehnt
KRITISCH - versuchte Ausnutzung über SAN
Windows Security Log
4886 – Zertifikatsregistrierung angefordert
MITTEL - Honey-Vorlage wurde verwendet
Windows Security Log
4887 – Zertifikat ausgestellt
Nicht verwendet, 4886 bietet mehr Abdeckung
Windows Security Log
4888 – Zertifikatsanforderung abgelehnt
Nicht verwendet, TameMyCerts 6 ist präziser, wenn die Ausstellung nicht böswillig fehlschlägt
Certiception gibt einsatzbereite SIGMA-Regeln für die beiden verschiedenen Alarme aus. Sie müssen lediglich sicherstellen, dass die jeweiligen Ereignis-IDs in Ihr SIEM aufgenommen werden, und anschließend die Alarmierung mit den SIGMA-Regeln einrichten.
Zukünftige Versionen könnten neue oder zusätzliche SIGMA-Regeln einführen.
Verwendung
Führen Sie die folgenden Schritte aus, um Ihren ADCS-Honeypot einzurichten.
Voraussetzungen
In die Domäne eingebundener Windows-Server für die Installation der CA
Rechner mit Ansible und WinRM-Verbindung zum Server, um dieses Repository zu klonen und Certiception auszuführen
Lokale Administratorrechte auf dem Server, um die CA und die Schutzmaßnahmen gegen Ausnutzung zu installieren
Enterprise-Admin-Konto, um die neue CA zu registrieren
Einfaches Domänenkonto ohne Berechtigungen, um kontinuierliche Certify-Prüfungen auszuführen
Certiception installieren
Hinweis: Wir verbessern derzeit noch die Stabilität in verschiedenen Testlabor-Umgebungen hinsichtlich der Konten, die für die Einrichtungsaufgaben verwendet werden. Wenn Sie es ausprobieren möchten, ist es wahrscheinlich am besten, noch eine Woche zu warten :)
Konfigurieren Sie Ihre allgemeinen Domänen- und Ansible-Verbindungsparameter in inventory
Passen Sie die Parameter für Ihren Honeypot in host_vars/honeypotCA.yml an
Erstellen Sie eine EDR-Ausnahme für den zukünftigen Certify-Speicherort (wird für die Überwachung verwendet, ob eine Nicht-Honey-CA die verwundbare Vorlage aktiviert; derzeit noch nicht erforderlich, da die Certify-basierte Überwachung noch nicht veröffentlicht ist)
Nehmen Sie die Ereignisprotokolle des Servers in Ihr SIEM auf und konfigurieren Sie die Alarme mit den ausgegebenen SIGMA-Regeln
Überprüfen und testen Sie Ihre Einrichtung manuell
Sicherheitsüberlegungen
Diese Werkzeuge werden ohne jegliche Gewährleistung oder Garantie bereitgestellt. Sie kombinieren vorhandene Software und automatisieren Installation und Konfiguration. Sie sind für alle Installations- und Konfigurationsschritte verantwortlich, die von Certiception durchgeführt werden.
Wenn Sie dieses Tool verwenden, empfehlen wir dringend, den Quellcode zu lesen, um zu verstehen, was Sie konfigurieren, und Ihre Einrichtung nach der Installation zu überprüfen.
Darüber hinaus empfehlen wir, Folgendes zu beachten:
Zum Zeitpunkt der Veröffentlichung wurde das Tool von der Community noch nicht geprüft – rechnen Sie mit Sicherheits- und Härtungsverbesserungen im Laufe der Zeit. Wir empfehlen nicht, es unverändert in Ihrer Produktionsumgebung auszuführen.
Ein ADCS-Honeypot macht nur Sinn, wenn das PKI-Team die Verantwortung dafür übernimmt. Bei Konfigurationsänderungen müssen die Auswirkungen auf den Honeypot berücksichtigt werden. Wenn z. B. die Honey-CA auf einen neuen Server migriert wird, ohne auch das Richtlinienmodul zu migrieren, wird die Honey-Vorlage ausnutzbar.
Neben der Honey-Vorlage sollte Ihre Honey-CA wie jede andere ADCS-CA in Ihrem Netzwerk gesichert, gehärtet und verwaltet werden.
Die von diesem Tool eingerichtete CA ist eine einfache CA, deren CA-Zertifikat auf der Festplatte gespeichert ist und die kein HSM verwendet.
Certiception richtet grundlegende Prüfungen auf echte verwundbare Vorlagen ein, die Certify auf dem CA-Server verwenden. Für Produktionsumgebungen empfehlen wir, diese kontinuierlichen Prüfungen auf einem separaten Rechner auszuführen. Die Prüfungen sollten nicht nur auf „find“-Befehlen zur Vorlagenidentifizierung basieren, sondern auch versuchen, die Honey-Vorlage (in der SIEM-Allowlist) auszunutzen, um Konfigurationsänderungen zu erkennen, die sie auf der Honey-CA ausnutzbar machen.
Zukünftige Arbeiten
Unterstützung für die Platzierung von Honey-Vorlagen auf bestehenden CAs
Implementierung der Unterstützung für weitere ESC-Fehlkonfigurationen (z. B. ESC3 und ESC8)
Implementierung zusätzlicher Schutz- und Härtungsoptionen, um Fehlfunktionen zu verhindern
Verwendung von Konten mit geringeren Berechtigungen anstelle von Enterprise Admin
Hinzufügen einer weniger verdächtigen Fehlermeldung bei abgelehnten CSRs
Untersuchung und Eindämmung von Möglichkeiten, Certiception per Fingerprinting zu erkennen
Stärkung der kontinuierlichen Überwachung, die unsichere Konfigurationen erkennen und eindämmen soll
Härtung des Installationsskripts (z. B. Untersuchung der Offenlegung von Anmeldeinformationen der verwendeten Konten)
Lizenz
SRLabs' Certiception wird unter der Apache-2.0-Lizenz veröffentlicht