Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Certiception — Ein ADCS-Honeypot, um Angreifer in Ihrem internen Netzwerk zu fangen. | Kitploit
Tools/GitHubGitHub/srlabs/certiception
DefensivwerkzeugeKonfigurationsprüfungEinbruchserkennungFehlkonfigurationLernen & BildungRed TeamingIncident Response
GitHubsrlabs/certiception

Certiception

Ein ADCS-Honeypot, um Angreifer in Ihrem internen Netzwerk zu fangen.

Repository anzeigen
33433vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Certiception

Certiception ist ein Honeypot für Active Directory Certificate Services (ADCS), entwickelt, um Angreifer mit einem realistischen und attraktiven Köder anzulocken, der hochrelevante Alarme auslöst.

Entwickelt vom SRLabs Red Team, erstellt Certiception eine verwundbar wirkende Zertifikatsvorlage in Ihrer ADCS-Umgebung, richtet Einschränkungen ein, um die Ausnutzung zu verhindern, und unterstützt beim Aufbau einer effektiven Alarmierung.

Ursprünglich auf der Troopers24 veröffentlicht, wird Certiception mit einem strategischen Leitfaden für effektive Täuschung geliefert: Der Leitfaden des Red Teams für Täuschung

tl;dr: Aus Sicht des Angreifers: Sieht verwundbar aus, die Ausnutzung schlägt fehl.

Certiception aus der Perspektive eines Angreifers

Hintergrund

In unseren Red-Team- und Incident-Management-Einsätzen beobachten wir regelmäßig, dass Lateral Movement und Privilege Escalation unentdeckt bleiben. Selbst wenn Detektionen auslösen, wird nicht rechtzeitig darauf reagiert, weil Fehlalarme an der Tagesordnung sind. Wir glauben, dass interne Honeypots (auch Canaries bzw. Deception-Technologie genannt) eine effektive Möglichkeit für Verteidiger sind, Bedrohungen abzufangen, die die ersten Verteidigungslinien durchdringen.

Interne Honeypots sind absichtlich platzierte Fallen für Angreifer in Ihrem Netzwerk. Sie sehen verwundbar aus, lösen aber bei einer Ausnutzung einen Alarm aus. Deshalb glauben wir, dass Deception großes Potenzial hat:

  • Geringer Aufwand und geringe Kosten: Die Einrichtung kann auf vorhandenen Tools wie einem SIEM aufbauen.
  • Hochrelevante Alarme: Ein ausgelöster Honeypot deutet auf eine erhebliche Bedrohung hin, daher sind die Alarme eine Untersuchung wert.
  • Geringes Rauschen: Da interne Honeypots so konzipiert sind, dass sie nur bei böswilliger Aktivität auslösen, haben sie eine niedrige Fehlalarmrate.

Trotz ihres Potenzials begegnen wir regelmäßig grundlegend ineffektiven Deception-Setups. Um Verteidigern zu helfen, effektivere Honeypots zu erstellen, wird Certiception mit einem umfangreichen Deception-Strategieleitfaden geliefert.

Active Directory Certificate Services (ADCS) ist ein idealer Ort für einen Honeypot:

  1. Einfacher Zugriff: Da ADCS für alle Domänenbenutzer zugänglich ist, ist es für Angreifer leicht zu entdecken.
  2. Hoher Einsatz: Schwachstellen können zur vollständigen Kompromittierung der Domäne führen, was die Ausnutzung äußerst attraktiv macht.
  3. Allgemein bekannt: Schwachstellen und Exploitation-Tools sind weithin bekannt.
  4. Authentizität: Verwundbare ADCS-Vorlagen sind weit verbreitet und erregen kaum Verdacht.
  5. Unzureichende Überwachung: Viele Netzwerke überwachen ADCS kaum, was selbst vorsichtige Angreifer dazu ermutigt, die Ausnutzung zu wagen.

Aus diesem Grund haben wir Certiception entwickelt.

Konzept

Certiception richtet in Ihrer Umgebung eine neue Zertifizierungsstelle (CA) ein und konfiguriert einen ESC1-Honeypot.

Es ist als Ansible-Playbook implementiert, das mehrere Rollen aufruft. Insgesamt werden die folgenden Schritte ausgeführt:

  • Einrichten einer neuen CA, Hinzufügen einer „verwundbaren“ ESC1-Vorlage und Aktivieren nur auf der neuen CA
  • Installieren und Konfigurieren des TameMyCerts-Richtlinienmoduls, um die Ausstellung zu verhindern, wenn Zertifikatsignieranforderungen eine SAN enthalten
  • Aktivieren des erweiterten Überwachungsprotokolls, um Vorlagennamen in Ereignisprotokolle aufzunehmen
  • Ausgeben einer SIGMA-Regel zum Einrichten der Alarmierung in Ihrem SIEM
  • Einrichten kontinuierlicher Prüfungen mit Certify, um jede andere CA zu erkennen, die die verwundbare Vorlage aktiviert (noch nicht veröffentlicht, wird in den nächsten Tagen zum Repository hinzugefügt)

Parameter wie der CA- oder Vorlagenname können angepasst werden, um den Honeypot zu tarnen.

So funktioniert Certiception also::

Certiception-Architektur und -Ablauf

Die Unterstützung weiterer Arten von ESC-Schwachstellen und die Möglichkeit, Honey-Vorlagen zu bestehenden CAs hinzuzufügen, sind für die Zukunft geplant.

Alarmierung

Certiception nutzt integrierte Windows-Ereignisse der CA sowie Ereignisse, die vom TameMyCerts-Richtlinienmodul erzeugt werden. Um die integrierten CA-Ereignisse mit den erforderlichen Informationen zu erhalten, aktiviert Certiception das erweiterte Überwachungsprotokoll auf dem Honey-CA-Server.

Wir empfehlen, auf kritische und mittlere Ereignisse zu alarmieren:

Certiception gibt einsatzbereite SIGMA-Regeln für die beiden verschiedenen Alarme aus. Sie müssen lediglich sicherstellen, dass die jeweiligen Ereignis-IDs in Ihr SIEM aufgenommen werden, und anschließend die Alarmierung mit den SIGMA-Regeln einrichten.

Zukünftige Versionen könnten neue oder zusätzliche SIGMA-Regeln einführen.

Verwendung

Führen Sie die folgenden Schritte aus, um Ihren ADCS-Honeypot einzurichten.

Voraussetzungen

  • In die Domäne eingebundener Windows-Server für die Installation der CA
  • Rechner mit Ansible und WinRM-Verbindung zum Server, um dieses Repository zu klonen und Certiception auszuführen
  • Lokale Administratorrechte auf dem Server, um die CA und die Schutzmaßnahmen gegen Ausnutzung zu installieren
  • Enterprise-Admin-Konto, um die neue CA zu registrieren
  • Einfaches Domänenkonto ohne Berechtigungen, um kontinuierliche Certify-Prüfungen auszuführen

Certiception installieren

Hinweis: Wir verbessern derzeit noch die Stabilität in verschiedenen Testlabor-Umgebungen hinsichtlich der Konten, die für die Einrichtungsaufgaben verwendet werden. Wenn Sie es ausprobieren möchten, ist es wahrscheinlich am besten, noch eine Woche zu warten :)

  1. Konfigurieren Sie Ihre allgemeinen Domänen- und Ansible-Verbindungsparameter in inventory
  2. Passen Sie die Parameter für Ihren Honeypot in host_vars/honeypotCA.yml an
  3. Erstellen Sie eine EDR-Ausnahme für den zukünftigen Certify-Speicherort (wird für die Überwachung verwendet, ob eine Nicht-Honey-CA die verwundbare Vorlage aktiviert; derzeit noch nicht erforderlich, da die Certify-basierte Überwachung noch nicht veröffentlicht ist)
  4. Führen Sie das Certiception-Ansible-Playbook aus
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. Nehmen Sie die Ereignisprotokolle des Servers in Ihr SIEM auf und konfigurieren Sie die Alarme mit den ausgegebenen SIGMA-Regeln
  2. Überprüfen und testen Sie Ihre Einrichtung manuell

Sicherheitsüberlegungen

Diese Werkzeuge werden ohne jegliche Gewährleistung oder Garantie bereitgestellt. Sie kombinieren vorhandene Software und automatisieren Installation und Konfiguration. Sie sind für alle Installations- und Konfigurationsschritte verantwortlich, die von Certiception durchgeführt werden.

Wenn Sie dieses Tool verwenden, empfehlen wir dringend, den Quellcode zu lesen, um zu verstehen, was Sie konfigurieren, und Ihre Einrichtung nach der Installation zu überprüfen.

Darüber hinaus empfehlen wir, Folgendes zu beachten:

  1. Zum Zeitpunkt der Veröffentlichung wurde das Tool von der Community noch nicht geprüft – rechnen Sie mit Sicherheits- und Härtungsverbesserungen im Laufe der Zeit. Wir empfehlen nicht, es unverändert in Ihrer Produktionsumgebung auszuführen.
  2. Ein ADCS-Honeypot macht nur Sinn, wenn das PKI-Team die Verantwortung dafür übernimmt. Bei Konfigurationsänderungen müssen die Auswirkungen auf den Honeypot berücksichtigt werden. Wenn z. B. die Honey-CA auf einen neuen Server migriert wird, ohne auch das Richtlinienmodul zu migrieren, wird die Honey-Vorlage ausnutzbar.
  3. Neben der Honey-Vorlage sollte Ihre Honey-CA wie jede andere ADCS-CA in Ihrem Netzwerk gesichert, gehärtet und verwaltet werden.
  4. Die von diesem Tool eingerichtete CA ist eine einfache CA, deren CA-Zertifikat auf der Festplatte gespeichert ist und die kein HSM verwendet.
  5. Certiception richtet grundlegende Prüfungen auf echte verwundbare Vorlagen ein, die Certify auf dem CA-Server verwenden. Für Produktionsumgebungen empfehlen wir, diese kontinuierlichen Prüfungen auf einem separaten Rechner auszuführen. Die Prüfungen sollten nicht nur auf „find“-Befehlen zur Vorlagenidentifizierung basieren, sondern auch versuchen, die Honey-Vorlage (in der SIEM-Allowlist) auszunutzen, um Konfigurationsänderungen zu erkennen, die sie auf der Honey-CA ausnutzbar machen.

Zukünftige Arbeiten

  • Unterstützung für die Platzierung von Honey-Vorlagen auf bestehenden CAs
  • Implementierung der Unterstützung für weitere ESC-Fehlkonfigurationen (z. B. ESC3 und ESC8)
  • Implementierung zusätzlicher Schutz- und Härtungsoptionen, um Fehlfunktionen zu verhindern
  • Verwendung von Konten mit geringeren Berechtigungen anstelle von Enterprise Admin
  • Hinzufügen einer weniger verdächtigen Fehlermeldung bei abgelehnten CSRs
  • Untersuchung und Eindämmung von Möglichkeiten, Certiception per Fingerprinting zu erkennen
  • Stärkung der kontinuierlichen Überwachung, die unsichere Konfigurationen erkennen und eindämmen soll
  • Härtung des Installationsskripts (z. B. Untersuchung der Offenlegung von Anmeldeinformationen der verwendeten Konten)

Lizenz

  • SRLabs' Certiception wird unter der Apache-2.0-Lizenz veröffentlicht
  • Ashley McGlones ADCSTemplate ist unter den Bedingungen der MIT-Lizenz verfügbar
  • Uwe Gradeneggers TameMyCerts unterliegt der Apache-2.0-Lizenz

Danksagungen

  • Uwe Gradenegger für seinen großartigen PKI- und ADCS-Blog und als Entwickler des TameMyCerts-Richtlinienmoduls
  • Ashley McGlone für die ADCSTemplate-Skripte, die wir zum Erstellen der Honey-Vorlage verwenden
  • @harmj0y und @tifkin_ für ihre ADCS-Forschung und das dazugehörige Certify-Tool
  • @ly4k_ für die Entdeckung von ESC9 und ESC10 (und die Entwicklung von Certipy)
  • @sploutchy für ESC11
  • Hans-Joachim Knobloch für ESC12
  • @Jonas_B_K und @_wald0 für die Überprüfung von ADCS mit BloodHound und ESC13
  • @PyroTek3 für seine früheren Arbeiten zu Active-Directory-Honeypots
  • @gentilkiwi für Inspiration wie diese

Fußzeile

Tool herunterladen
EreignisquelleEreignis-IDAlarm
TameMyCerts6 – CSR wegen Richtlinienverletzung abgelehntKRITISCH - versuchte Ausnutzung über SAN
Windows Security Log4886 – Zertifikatsregistrierung angefordertMITTEL - Honey-Vorlage wurde verwendet
Windows Security Log4887 – Zertifikat ausgestelltNicht verwendet, 4886 bietet mehr Abdeckung
Windows Security Log4888 – Zertifikatsanforderung abgelehntNicht verwendet, TameMyCerts 6 ist präziser, wenn die Ausstellung nicht böswillig fehlschlägt
  • Allen Freunden und Kollegen, die Input und Feedback zu unserem Vortrag und der Entwicklung gegeben haben