Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54121-PoC-Exploit — 👻 CVE-2026-54121 - Bestes CertiGhost AD CS Multi-Exploit-Framework | Erweitertes Toolkit mit Rogue-DC/LDAP-Servern, Zertifikatsmissbrauch, PKINIT-Hash-Extraktion. Funktionen: Sicherheitsprüfung erkennen, vollständiger Multi-Threaded-Exploit. 🛡️ CVSS 8.8 Hoch - Ethisch nutzen, legal bleiben. 🔒 | Kitploit
Tools/GitHubGitHub/tc4dy/cve-2026-54121-poc-exploit
Authentifizierung & AutorisierungPenetrationstest-FrameworksPrivilege EscalationExploit-FrameworksExploitationLaterale BewegungPost-ExploitationPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

GitHub
tc4dy/cve-2026-54121-poc-exploit

CVE-2026-54121-PoC-Exploit

Repository anzeigen
276vor 25 TagenNoch nicht geprüft

👻 CVE-2026-54121 - Bestes CertiGhost AD CS Multi-Exploit-Framework | Erweitertes Toolkit mit Rogue-DC/LDAP-Servern, Zertifikatsmissbrauch, PKINIT-Hash-Extraktion. Funktionen: Sicherheitsprüfung erkennen, vollständiger Multi-Threaded-Exploit. 🛡️ CVSS 8.8 Hoch - Ethisch nutzen, legal bleiben. 🔒

Teilen

CVE-2026-54121

CVE-2026-54121 - AD CS „Certighost“ Framework-Toolkit zur Rechteausweitung

CVE-2026-54121 CVSS 8.8 Python 3.6+

Privilege Escalation Identity Impersonation Domain Admin

Active Directory Certificate Services — Certighost → Domänenübernahme

Exploit-Framework & Audit-Toolkit
Nur für autorisierte Sicherheitstests.

---

⚖️ Rechtlicher Haftungsausschluss & verantwortungsvolle Nutzung

Dieses Tool dient ausschließlich Bildungszwecken und autorisierten Penetrationstests. Die Autoren und Mitwirkenden sind nicht verantwortlich für Missbrauch oder Schäden, die durch diese Software verursacht werden. Die Benutzer sind allein dafür verantwortlich, dass sie vor dem Testen eine ausdrückliche schriftliche Genehmigung des Eigentümers des Zielsystems einholen. Unbefugter Zugriff auf Computersysteme ist gemäß den geltenden nationalen, bundesstaatlichen und internationalen Gesetzen zur Cyberkriminalität illegal. Durch die Verwendung dieser Software stimmen Sie Folgendem zu:

  • Verwenden Sie sie nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
  • Halten Sie alle geltenden lokalen, bundesstaatlichen und nationalen Gesetze ein.
  • Verwenden Sie sie nicht für bösartige, destruktive oder illegale Aktivitäten.

⚠️ WARNUNG: Schwachstellen zur Rechteausweitung in Active Directory stellen ein hohes Risiko für die Unternehmensinfrastruktur dar. Unautorisierte Tests sind strengstens untersagt.


[+!] Schwachstellenübersicht

CVE-2026-54121 (mit dem Codenamen „Certighost“) ist eine Schwachstelle zur Rechteausweitung (EoP) in den Microsoft Active Directory Certificate Services (AD CS). Sie ermöglicht es Domänenbenutzern mit geringen Rechten, Computerkonten von Domänencontrollern zu impersonieren und durch Zertifikatfälschung die vollständige Kontrolle über die Domäne (Domain Admin) zu erlangen.

So funktioniert es:

  1. Umgehung der Zielvalidierung: Die Schwachstelle beruht auf fehlerhaften Autorisierungsprüfungen (CWE-285) in AD CS bei der Verarbeitung von Zielparametern in Zertifikatanforderungen.
  2. Umleitung auf einen Schurken-Server: Die Zertifizierungsstelle (CA) akzeptiert vom Client gelieferte Server-Umleitungsziele, ohne zu prüfen, ob das Ziel ein autorisierter Domänencontroller ist.
  3. Identitätsübernahme eines Domänencontrollers: Die CA fragt den vom Angreifer kontrollierten Server ab und stellt ein gültiges Computerzertifikat aus, das unter der Identität eines privilegierten Domänencontrollers signiert ist.
  4. Domänenübernahme (DCSync): Mithilfe des gefälschten DC-Zertifikats authentifiziert sich der Angreifer über Kerberos/PKINIT, um Domänencontroller-Rechte zu erlangen und DCSync-Operationen auszuführen.

Wichtige Fakten:

Warnung! 🌬️

Dieser Code wurde mit Blick auf eine benutzerfreundliche Handhabung geschrieben und ist voll funktionsfähig; er priorisiert Sicherheit, Datenschutz und minimale Protokollierung. Es wird empfohlen, die Shodan-Integration und -Bibliothek vollständig zu entfernen, anstelle eines Thread-Pools einen einzelnen Thread zu verwenden, Portscanning und detect_ip zu entfernen sowie Protokollierung und Ausgabe zu deaktivieren. Verwenden Sie für diese Version „stealthcert.py“.

CVE-2026-54121 CertiGhost – Parameterreferenz


📋 Vollständige Parameterliste

Python-Exploit-Parameter


stealthcare.py (Sicherer Exploit)


PowerShell-Wrapper-Parameter

🚀 Anwendungsbeispiele

root@kitploit:~
git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#install requirements

Beispiele ❄️

root@kitploit:~
# Auto-discovers CA via LDAP, creates temp computer, spawns rogue servers, requests certificate with cdc redirect, extracts DC's NT hash via PKINIT, enables DCSync for domain takeover
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10

# Impersonates a specific Domain Controller (DC01$). Useful when you know exactly which DC to target. Bypasses auto-discovery
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$

# Uses NTLM hash instead of password. Works when password is unknown but hash is obtained. ':' before hash = empty LM hash
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10

# Bypasses LDAP CA discovery. Uses explicitly provided CA IP and name. Useful when LDAP is restricted or CA is on different subnet
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"

PowerShell (Erkennung)

root@kitploit:~
# Native LDAP query to check if AD CS is present. Returns CA name and DNS. Read-only, safe for production. No exploitation performed
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect

Python-Backend-Exploit

root@kitploit:~
# Runs native AD CS detection then calls Python certighost.py with all parameters. Requires certighost.py in same directory. Prints NT hash and ccache file
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$

JSON speichern, Erkennungsmodus

root@kitploit:~
#Detection only mode. Saves results in JSON format. Useful for automation, reporting, and integration with other security tools
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json

🧠 Technische Tiefenanalyse

1. Umgehung der AD-CS-Zielvalidierung (Certighost)

Die Schwachstelle beruht auf fehlerhaften Autorisierungs- und Validierungsprüfungen (CWE-285) innerhalb der Active Directory Certificate Services (AD CS) während der Zertifikatsregistrierung. Ein Angreifer mit Domänenanmeldedaten geringer Rechte kann die Zielumleitungsparameter manipulieren, um die Zertifizierungsstelle (CA) dazu zu bringen, Identitätsbestätigungen gegen einen Schurken-Endpunkt zu verifizieren.

Verwundbarer Endpunkt / Anforderungskontext:

root@kitploit:~
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded

... (Certificate Request payload with manipulated target/cdc parameters)

2. Angriffsvektoren

  • Manipulation des Verfolgungsziels: Ein Angreifer verändert die Zielumleitungsparameter (z. B. cdc / Verfolgungsziel) innerhalb der Zertifikatanforderung und zwingt die Zertifizierungsstelle (CA), den Verifizierungsverkehr an einen bestimmten Endpunkt weiterzuleiten.

  • Umleitung auf einen Schurken-Server: Die Zertifizierungsstelle (CA) initiiert LDAP- oder SMB-Verbindungen zu dem vom Client gelieferten Ziel, ohne zu prüfen, ob das Ziel ein legitimer und autorisierter Domänencontroller ist.

  • Fälschung der DC-Identität und Zertifikatsausstellung: Der vom Angreifer kontrollierte Schurken-Server beantwortet die von der CA im Namen des Ziel-Domänencontrollerkontos gestellten Verifizierungsabfragen. Gestützt auf diese Antwort stellt die CA ein gültiges, signiertes Zertifikat mit der Identität des Domänencontrollers aus.


3. Post-Exploitation

Abruf eines Ticket Granting Ticket (TGT)

Mithilfe des erlangten Domänencontroller-Zertifikats wird über PKINIT (Public Key Cryptography for Initial Authentication) eine Kerberos-Authentifizierung durchgeführt, um ein TGT mit hohen Rechten zu erhalten.

DCSync-Angriff

Mit einem Kerberos-Ticket, das Domänencontroller-Rechte besitzt, werden mithilfe der DCSync-Technik Kennwort-Hashes aller Konten in der Active-Directory-Datenbank (z. B. krbtgt, Administrator) extrahiert.

Persistenz

  • Erstellung Golden Tickets: TGTs werden bei Bedarf mithilfe des extrahierten Kennwort-Hashes des krbtgt-Kontos gefälscht.
  • Shadow Credentials: Nicht autorisierte Zertifikatsschlüssel werden dem Attribut msDS-KeyCredentialLink der Zielkonten hinzugefügt, um dauerhaften Zugriff zu sichern.
  • Manipulation von Zertifikatvorlagen: Die Berechtigungen der AD-CS-Vorlagen werden geändert, um Backdoor-Konfigurationen beizubehalten, die zukünftige Rechteausweitungen ermöglichen.

Lateral Movement

  • Domänenvorherrschaft: Voll privilegierte (SYSTEM / Domain Admin) Sitzungen werden auf allen Servern und Arbeitsstationen der Domäne eingerichtet.
  • Übergreifendes Pivoting zwischen Gesamtstrukturen: Der Übergang in vertrauende Domänen (Forest Trust) wird mithilfe von SID History- oder TGT-Delegationstechniken erreicht.

📚 Referenzen

  • NVD - CVE-2026-54121
  • Microsoft Security Update Guide - CVE-2026-54121
  • CERT/CC Vulnerability Note
  • MITRE ATT&CK - T1649: Steal or Forge Authentication Certificates

🔗 Weitere Exploits

  • CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
  • CVE-2026-6875 - ServiceNow Pre-Auth RCE Exploit Framework
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
  • CVE-2026-41940 - cPanel/WHM Authentication Bypass
Tool herunterladen
AttributedWert
📅 Entdeckt / gepatchtJuli 2026 (Microsoft Patch Tuesday)
⚠️ CVSS-Score8.8 (HOCH)
🏷️ CodenameCertighost
🎯 Betroffene ProdukteMicrosoft Active Directory Certificate Services
🔄 Behobene VersionenSicherheitsupdate Juli 2026
🔓 AuthentifizierungDomänenkonto mit geringen Rechten
🌍 AuswirkungVollständige Kompromittierung der Active-Directory-Domäne
ParameterBeschreibungBeispiel
-d, --domainDNS-Name der Zieldomäne (erforderlich)-d playground.local
-u, --usernameDomänenbenutzer mit geringen Rechten (erforderlich)-u lowpriv
-p, --passwordBenutzerkennwort-p Password123
-H, --hashesNTLM-Hash [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--dc-ipIP-Adresse des Domänencontrollers (erforderlich)--dc-ip 192.168.1.10
--ca-ipIP-Adresse der Zertifizierungsstelle (optional)--ca-ip 192.168.1.20
--caCA-Name (wird bei Nichtangabe automatisch ermittelt)--ca "PLAYGROUND-CA"
--listenerAngreifer-IP für Schurken-Server--listener 192.168.1.100
--target-sanZu impersonierendes Computerkonto (z. B. DC01$)--target-san DC01$
--templateZertifikatvorlage (Standard: Machine)--template Machine
--computer-nameName eines vorhandenen Computerkontos (mit $)--computer-name GHOSTABCD$
--computer-passKennwort des vorhandenen Computers--computer-pass CGabc123...
--computer-hashNT-Hash des vorhandenen Computers--computer-hash 8846f7ea...
--use-ldapLDAP (389) anstelle von LDAPS (636) verwenden--use-ldap
--exploitExploitation durchführen--exploit
--detectNur Erkennung (kein Exploit)--detect
-t, --threadsMaximale Threads für Massenscans-t 10
--timeoutZeitlimit pro Anfrage (Sekunden)--timeout 10
--retryAnzahl der Wiederholungsversuche bei Fehlern--retry 3
--delayBasisverzögerung zwischen Anfragen--delay 1.0
--proxyProxy-URL--proxy http://127.0.0.1:8080
--no-verifySSL-Verifizierung deaktivieren--no-verify
--torTor-Proxy verwenden (socks5h://127.0.0.1:9050)--tor
-o, --outputAusgabedatei (.json, .csv, .jsonl)-o results.json
-v, --verboseAusführliche Ausgabe-v
-q, --quietStiller Modus-q
-h, --helpHilfe anzeigen-h
ParameterBeschreibungBeispiel
-t, --targetIP-Adresse oder Hostname der Ziel-CA (erforderlich)-t 192.168.1.20
-d, --domainDNS-Name der Zieldomäne (erforderlich)-d playground.local
--dc-ipIP-Adresse des Domänencontrollers (erforderlich)--dc-ip 192.168.1.10
-u, --usernameDomänenbenutzer mit geringen Rechten (erforderlich)-u lowpriv
-p, --passwordBenutzerkennwort-p Password123
-H, --hashesNTLM-Hash [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--computer-nameName eines vorhandenen Computerkontos (mit $)--computer-name GHOSTABCD$
--computer-passKennwort des vorhandenen Computers--computer-pass CGabc123...
--computer-hashNT-Hash des vorhandenen Computers--computer-hash 8846f7ea...
--target-accountZu impersonierendes Konto (z. B. DC01$)--target-account DC01$
--templateZertifikatvorlage (Standard: Machine)--template Machine
--listenerAngreifer-IP für Schurken-Server (bei Nichtangabe automatisch erkannt)--listener 192.168.1.100
--use-ldapLDAP (389) anstelle von LDAPS (636) verwenden--use-ldap
--keep-files.pfx- und .ccache-Dateien behalten (Standard: löschen)--keep-files
-h, --helpHilfe anzeigen-h
ParameterBeschreibungBeispiel
-u, --urlIP-Adresse oder Hostname der Ziel-CA-u 192.168.1.20
-l, --listDatei mit Zielen (eine pro Zeile)-l targets.txt
--shodanZiele von Shodan laden--shodan
--shodan-queryShodan-Suchabfrage--shodan-query "AD CS Certificate"
-d, --domainDNS-Name der Zieldomäne (erforderlich)-d playground.local
--dc-ipIP-Adresse des Domänencontrollers (erforderlich)--dc-ip 192.168.1.10
--usernameDomänenbenutzer mit geringen Rechten (erforderlich)--username lowpriv
-p, --passwordBenutzerkennwort-p Password123
-H, --hashesNTLM-Hash [LM:]NT-H :8846f7ea...
--computer-nameName eines vorhandenen Computerkontos (mit $)--computer-name GHOSTABCD$
--computer-passKennwort des vorhandenen Computers--computer-pass CGabc123...
--computer-hashNT-Hash des vorhandenen Computers--computer-hash 8846f7ea...
--target-accountZu impersonierendes Konto (z. B. DC01$)--target-account DC01$
--templateZertifikatvorlage (Standard: Machine)--template Machine
--listenerAngreifer-IP für Schurken-Server--listener 192.168.1.100
--use-ldapLDAP (389) anstelle von LDAPS (636) verwenden--use-ldap
--exploitExploitation durchführen--exploit
--detectNur Erkennung (kein Exploit)--detect
-t, --threadsMaximale Threads für Massenscans-t 10
--timeoutZeitlimit pro Anfrage (Sekunden)--timeout 10
--retryAnzahl der Wiederholungsversuche bei Fehlern--retry 3
--delayBasisverzögerung zwischen Anfragen--delay 1.0
--proxyProxy-URL--proxy http://127.0.0.1:8080
--no-verifySSL-Verifizierung deaktivieren--no-verify
--torTor-Proxy verwenden--tor
-o, --outputAusgabedatei (.json, .csv, .jsonl)-o results.json
-v, --verboseAusführliche Ausgabe-v
-q, --quietStiller Modus-q
-h, --helpHilfe anzeigen-h