
Un honeypot de ADCS para atrapar atacantes en tu red interna.
Certiception es un honeypot para Active Directory Certificate Services (ADCS), diseñado para atrapar a los atacantes con un señuelo realista y atractivo que genera alertas de gran relevancia.
Desarrollado por el Red Team de SRLabs, Certiception crea una plantilla de certificado de apariencia vulnerable en su entorno ADCS, establece restricciones para evitar la explotación y ayuda a configurar alertas eficaces.
Publicado originalmente en Troopers24, Certiception incluye una guía estratégica para un engaño eficaz: La guía de los Red Teamers para el engaño
tl;dr: Desde la perspectiva del atacante: Parece vulnerable, la explotación falla.

En nuestros ejercicios de Red Team y gestión de incidentes observamos regularmente que el movimiento lateral y la escalada de privilegios pasan desapercibidos. Si las detecciones llegan a activarse, no se les responde de manera oportuna, porque los falsos positivos son habituales. Creemos que los honeypots internos (también conocidos como canarios o tecnología de engaño) son una forma eficaz de que los defensores capturen amenazas que logran superar las defensas iniciales.
Los honeypots internos son trampas intencionales para atacantes colocadas en su red. Parecen vulnerables, pero activan una alerta al ser explotados. He aquí por qué creemos que el engaño tiene un gran potencial:
A pesar de su potencial, nos encontramos regularmente con configuraciones de engaño fundamentalmente ineficaces. Para ayudar a los defensores a crear honeypots más eficaces, Certiception incluye una extensa guía de estrategia de engaño.
Active Directory Certificate Services (ADCS) es un lugar ideal para un honeypot:
Por eso construimos Certiception.
Certiception despliega una nueva CA en su entorno y configura un honeypot de tipo ESC1.
Está implementado como un playbook de Ansible que invoca múltiples roles. En conjunto, se ejecutan los siguientes pasos:
Parámetros como el nombre de la CA o de la plantilla se pueden personalizar para disfrazar el honeypot.
Así es como funciona Certiception::

El soporte para otros tipos de vulnerabilidades ESC y la capacidad de añadir plantillas honey a CAs existentes están planificados para el futuro.
Certiception utiliza eventos integrados de Windows de la CA y eventos generados por el módulo de directivas TameMyCerts. Para obtener los eventos integrados de la CA con la información requerida, Certiception habilita el registro de auditoría extendido en el servidor de la CA honey.
Sugerimos alertar sobre los eventos críticos y medios:
Certiception imprime reglas SIGMA listas para usar para los dos tipos de alertas. Solo necesita asegurarse de que los ID de evento correspondientes se incorporen a su SIEM y luego configurar las alertas con las reglas SIGMA.
Las versiones futuras podrían introducir reglas SIGMA nuevas o adicionales.
Siga estos pasos para configurar su honeypot ADCS.
Nota: todavía estamos mejorando la estabilidad en diferentes configuraciones de laboratorio de pruebas en cuanto a las cuentas que se utilizan para las tareas de instalación. Si quiere probarla, probablemente sea mejor esperar una semana más :)
inventoryhost_vars/honeypotCA.ymlansible-playbook -i inventory playbooks/certiception.yml
Esta herramienta se proporciona sin ninguna garantía. Combina software existente, automatizando la instalación y la configuración. Usted es responsable de todos los pasos de instalación y configuración realizados por Certiception.
Si utiliza esta herramienta, le recomendamos encarecidamente que lea el código fuente para entender lo que configura y que verifique su configuración tras la instalación.
Además, recomendamos tener en cuenta lo siguiente:

| Origen del evento | ID de evento | Alerta |
|---|
| TameMyCerts | 6 – CSR denegada por violación de directiva | CRÍTICO - intento de explotación vía SAN |
| Registro de seguridad de Windows | 4886 – Solicitud de inscripción de certificado | MEDIO - Se utilizó la plantilla honey |
| Registro de seguridad de Windows | 4887 – Certificado emitido | No se usa, 4886 tiene más cobertura |
| Registro de seguridad de Windows | 4888 – Solicitud de certificado denegada | No se usa, TameMyCerts 6 es más preciso cuando la emisión falla sin intención maliciosa |