Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC-CVE-2026-54121-Certighost — Kit de exploits para AD CS CVE-2026-54121: los usuarios de dominio con privilegios bajos se hacen pasar por un controlador de dominio, forjan certificados y comprometen el dominio mediante DCSync/Golden Ticket. | Kitploit
Herramientas/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónHerramientas de SuplantaciónPost-ExplotaciónPruebas de PenetraciónRed Teaming

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

Kit de exploits para AD CS CVE-2026-54121: los usuarios de dominio con privilegios bajos se hacen pasar por un controlador de dominio, forjan certificados y comprometen el dominio mediante DCSync/Golden Ticket.

Ver Repositorio
6hace 1 mesAún no revisado

CertiGhost (CVE-2026-54121) - Kit de explotación de AD CS Chase Fallback

Resumen

CertiGhost es una vulnerabilidad crítica (CVSS 8.8) en Active Directory Certificate Services (AD CS) que permite a un usuario de dominio con privilegios bajos suplantar un Controlador de Dominio y lograr el compromiso total del dominio.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Parcheado: 14 de julio de 2026 (Actualizaciones de seguridad de Microsoft)
  • PoC publicado: 24 de julio de 2026
  • Afecta: Windows Server 2012-2025 con CA empresarial de AD CS

Detalles de la vulnerabilidad

El mecanismo de respaldo "chase" de AD CS permite que un solicitante proporcione atributos cdc (Client DC) y rmd (Remote Domain) en una solicitud de certificado. La CA sigue el destino cdc para resolver datos de identidad sin validar que sea un Controlador de Dominio legítimo.

Cadena de ataque:

  1. Un usuario con privilegios bajos crea una cuenta de máquina (a través de ms-DS-MachineAccountQuota)
  2. El atacante ejecuta servicios LDAP/LSA falsos en un host controlado
  3. Se envía una solicitud de certificado con cdc apuntando al host del atacante
  4. La CA contacta al host del atacante y acepta datos de identidad falsificados de DC
  5. La CA emite un certificado con la identidad del DC objetivo (SID, nombre DNS)
  6. El atacante usa el certificado para PKINIT → TGT de Kerberos como DC
  7. DCSync → hash de krbtgt → Golden Ticket → Compromiso total del dominio

Documentación

DocumentoContenido
USAGE.mdGuía de uso detallada con instrucciones paso a paso
DIAGRAM.mdDiagramas de estructura y visualización del flujo de ataque

Archivos

Diagrama de la cadena de ataque

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

Consulta DIAGRAM.md para ver los diagramas de arquitectura completos.

Inicio rápido

Instalar dependencias

root@kitploit:~
pip install -r requirements.txt

Modo de detección (seguro)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

Detección genérica

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

Modo de explotación (DESTRUCTIVO - Solo pruebas autorizadas)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

Comprobaciones de detección realizadas

  1. Descubrimiento del Controlador de Dominio - Resolución de DNS SRV + registro A
  2. Descubrimiento de la CA empresarial - Consulta LDAP a los Servicios de inscripción PKI
  3. Cuota de cuentas de máquina - valor de ms-DS-MachineAccountQuota
  4. Estado de Chase Fallback - flag EDITF_ENABLECHA SECLIENTDC
  5. Nivel de parche - presencia de la actualización de julio de 2026
  6. Plantillas de certificado - plantillas de autenticación de cliente con asunto proporcionado por el inscriptor

Requisitos previos para la explotación

  • CA empresarial con AD CS implementado
  • Cuenta de usuario de dominio con privilegios bajos
  • ms-DS-MachineAccountQuota > 0 (predeterminado: 10)
  • Conectividad de red desde la CA al host del atacante
  • Actualización de seguridad de julio de 2026 NO aplicada
  • Plantilla de certificado de máquina predeterminada (o similar)

Remediación

Inmediata (crítica)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

A corto plazo

  • Establecer ms-DS-MachineAccountQuota en 0
  • Revisar las ACL de las plantillas de certificado
  • Eliminar ENROLLEE_SUPPLIES_SUBJECT de las plantillas
  • Habilitar la firma LDAP y el enlace de canal

Detección

  • Supervisar solicitudes de certificado con atributos cdc/rmd
  • Alertar sobre la creación de nuevas cuentas de máquina por usuarios no administradores
  • Supervisar eventos de replicación DCSync (ID de evento 4662)

Detección de Microsoft Defender

Según el blog de Microsoft Threat Protection, implementa la siguiente consulta de búsqueda avanzada:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

Referencias

  • Microsoft Security Response Center - CVE-2026-54121
  • Análisis técnico de CertiGhost (H0j3n)
  • Blog de detección de Microsoft Defender
  • Kudelski Security - Análisis de CertiGhost
  • Dark Reading - Cobertura de CertiGhost
Descargar herramienta
ArchivoPropósito
certighost_exploit.pyImplementación de la cadena de explotación completa
certighost_test.pyToolkit de detección + explotación con CLI
ad_detect.pyEscaneo rápido de detección dirigido
test_exploit.pyPruebas unitarias para todos los componentes del exploit (55 pruebas)
requirements.txtDependencias de Python