Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Certiception — Un honeypot de ADCS para atrapar atacantes en tu red interna. | Kitploit
Herramientas/GitHubGitHub/srlabs/certiception
Herramientas DefensivasAuditoría de ConfiguraciónDetección de IntrusionesMala ConfiguraciónAprendizaje y EducaciónRed TeamingRespuesta a Incidentes
GitHubsrlabs/certiception

Certiception

Un honeypot de ADCS para atrapar atacantes en tu red interna.

Ver Repositorio
33433hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Certiception

Certiception es un honeypot para Active Directory Certificate Services (ADCS), diseñado para atrapar a los atacantes con un señuelo realista y atractivo que genera alertas de gran relevancia.

Desarrollado por el Red Team de SRLabs, Certiception crea una plantilla de certificado de apariencia vulnerable en su entorno ADCS, establece restricciones para evitar la explotación y ayuda a configurar alertas eficaces.

Publicado originalmente en Troopers24, Certiception incluye una guía estratégica para un engaño eficaz: La guía de los Red Teamers para el engaño

tl;dr: Desde la perspectiva del atacante: Parece vulnerable, la explotación falla.

Certiception desde la perspectiva de un atacante

Antecedentes

En nuestros ejercicios de Red Team y gestión de incidentes observamos regularmente que el movimiento lateral y la escalada de privilegios pasan desapercibidos. Si las detecciones llegan a activarse, no se les responde de manera oportuna, porque los falsos positivos son habituales. Creemos que los honeypots internos (también conocidos como canarios o tecnología de engaño) son una forma eficaz de que los defensores capturen amenazas que logran superar las defensas iniciales.

Los honeypots internos son trampas intencionales para atacantes colocadas en su red. Parecen vulnerables, pero activan una alerta al ser explotados. He aquí por qué creemos que el engaño tiene un gran potencial:

  • Bajo esfuerzo y costo: La configuración puede apoyarse en herramientas existentes como un SIEM.
  • Alertas de gran relevancia: Un honeypot activado indica una amenaza significativa, por lo que las alertas merecen ser investigadas.
  • Bajo ruido: Diseñados para activarse solo ante actividad maliciosa, los honeypots internos tienen una baja tasa de falsos positivos.

A pesar de su potencial, nos encontramos regularmente con configuraciones de engaño fundamentalmente ineficaces. Para ayudar a los defensores a crear honeypots más eficaces, Certiception incluye una extensa guía de estrategia de engaño.

Active Directory Certificate Services (ADCS) es un lugar ideal para un honeypot:

  1. Fácil acceso: Accesible para todos los usuarios del dominio, ADCS es fácil de descubrir para los atacantes.
  2. Mucho en juego: Las vulnerabilidades pueden conducir al compromiso total del dominio, lo que hace que la explotación sea muy atractiva.
  3. Conocimiento común: Las vulnerabilidades y las herramientas de explotación son ampliamente conocidas.
  4. Autenticidad: Las plantillas ADCS vulnerables son algo habitual, lo que despierta poca sospecha.
  5. Poco monitorizado: Muchas redes apenas monitorizan ADCS, lo que anima incluso a los atacantes cautelosos a atreverse a explotarlo.

Por eso construimos Certiception.

Concepto

Certiception despliega una nueva CA en su entorno y configura un honeypot de tipo ESC1.

Está implementado como un playbook de Ansible que invoca múltiples roles. En conjunto, se ejecutan los siguientes pasos:

  • Configurar una nueva CA, añadir una plantilla ESC1 "vulnerable" y habilitarla solo en la nueva CA
  • Instalar y configurar el módulo de directivas TameMyCerts para impedir la emisión si las solicitudes de firma de certificados contienen un SAN
  • Habilitar el registro de auditoría extendido para incluir los nombres de las plantillas en los registros de eventos
  • Imprimir una regla SIGMA para configurar alertas en su SIEM
  • Configurar comprobaciones continuas con Certify para detectar cualquier otra CA que habilite la plantilla vulnerable (aún no se ha subido, se añadirá al repositorio en los próximos días)

Parámetros como el nombre de la CA o de la plantilla se pueden personalizar para disfrazar el honeypot.

Así es como funciona Certiception::

Arquitectura y flujo de Certiception

El soporte para otros tipos de vulnerabilidades ESC y la capacidad de añadir plantillas honey a CAs existentes están planificados para el futuro.

Alertas

Certiception utiliza eventos integrados de Windows de la CA y eventos generados por el módulo de directivas TameMyCerts. Para obtener los eventos integrados de la CA con la información requerida, Certiception habilita el registro de auditoría extendido en el servidor de la CA honey.

Sugerimos alertar sobre los eventos críticos y medios:

Certiception imprime reglas SIGMA listas para usar para los dos tipos de alertas. Solo necesita asegurarse de que los ID de evento correspondientes se incorporen a su SIEM y luego configurar las alertas con las reglas SIGMA.

Las versiones futuras podrían introducir reglas SIGMA nuevas o adicionales.

Uso

Siga estos pasos para configurar su honeypot ADCS.

Requisitos previos

  • Servidor Windows unido al dominio para instalar la CA
  • Máquina con Ansible y conectividad WinRM al servidor para clonar este repositorio y ejecutar Certiception
  • Privilegios de administrador local en el servidor para instalar la CA y las protecciones contra la explotación
  • Cuenta de Enterprise Admin para registrar la nueva CA
  • Cuenta de dominio básica sin privilegios para ejecutar las comprobaciones continuas de Certify

Instalación de Certiception

Nota: todavía estamos mejorando la estabilidad en diferentes configuraciones de laboratorio de pruebas en cuanto a las cuentas que se utilizan para las tareas de instalación. Si quiere probarla, probablemente sea mejor esperar una semana más :)

  1. Configure sus parámetros generales de dominio y de conexión de Ansible en inventory
  2. Personalice los parámetros de su honeypot en host_vars/honeypotCA.yml
  3. Cree una excepción de EDR para la futura ubicación de Certify (se utiliza para monitorizar si alguna CA que no sea honey habilita la plantilla vulnerable; aún no es necesario, ya que la monitorización basada en Certify aún no se ha publicado)
  4. Ejecute el playbook de Ansible de Certiception
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. Incorpore los registros de eventos del servidor a su SIEM y configure las alertas con las reglas SIGMA impresas
  2. Verifique y pruebe manualmente su configuración

Consideraciones de seguridad

Esta herramienta se proporciona sin ninguna garantía. Combina software existente, automatizando la instalación y la configuración. Usted es responsable de todos los pasos de instalación y configuración realizados por Certiception.

Si utiliza esta herramienta, le recomendamos encarecidamente que lea el código fuente para entender lo que configura y que verifique su configuración tras la instalación.

Además, recomendamos tener en cuenta lo siguiente:

  1. En el momento del lanzamiento, la herramienta aún no ha sido examinada por la comunidad: espere mejoras de seguridad y endurecimiento con el tiempo. No recomendamos ejecutarla sin modificaciones en su entorno de producción.
  2. Un honeypot ADCS solo tiene sentido si el equipo de PKI asume su propiedad. Al realizar cambios de configuración, deben considerarse las implicaciones sobre el honeypot. Por ejemplo, al migrar la CA honey a un nuevo servidor sin migrar también el módulo de directivas, la plantilla honey se vuelve explotable.
  3. Además de la plantilla honey, su CA honey debe estar asegurada, endurecida y gestionada como cualquier otra CA ADCS de su red
  4. La CA configurada por esta herramienta es una CA simple, con el certificado de CA almacenado en disco y sin HSM
  5. Certiception configura comprobaciones básicas de plantillas realmente vulnerables utilizando Certify en el servidor de la CA. Para entornos de producción recomendamos ejecutar estas comprobaciones continuas en una máquina separada. Las comprobaciones no solo deberían basarse en comandos "find" para la identificación de plantillas, sino también intentar explotar la plantilla honey (incluida en la lista blanca del SIEM) para detectar cambios de configuración que la hagan explotable en la CA honey.

Trabajo futuro

  • Soporte para colocar plantillas honey en CAs existentes
  • Implementar soporte para más configuraciones erróneas de tipo ESC (p. ej., ESC3 y ESC8)
  • Implementar salvaguardas adicionales y opciones de endurecimiento para evitar que las cosas salgan mal
  • Usar cuentas con menos privilegios en lugar de enterprise admin
  • Añadir un mensaje de error menos sospechoso en las CSR denegadas
  • Investigar y mitigar las formas de identificar (fingerprinting) a Certiception
  • Reforzar la monitorización continua destinada a detectar y mitigar configuraciones inseguras
  • Endurecimiento del script de instalación (p. ej., investigar la exposición de credenciales de las cuentas utilizadas)

Licencia

  • Certiception de SRLabs se publica bajo la Licencia Apache-2.0
  • El ADCSTemplate de Ashley McGlone está disponible bajo los términos de la Licencia MIT
  • El TameMyCerts de Uwe Gradenegger se rige por la Licencia Apache-2.0

Agradecimientos

  • Uwe Gradenegger por su excelente blog sobre PKI y ADCS y por ser el desarrollador del módulo de directivas TameMyCerts
  • Ashley McGlone por los scripts de ADCSTemplate que utilizamos para crear la plantilla honey
  • @harmj0y y @tifkin_ por su investigación sobre ADCS y la correspondiente herramienta Certify
  • @ly4k_ que descubrió ESC9 y ESC10 (y desarrolla Certipy)
  • @sploutchy por ESC11
  • Hans-Joachim Knobloch por ESC12
  • @Jonas_B_K y @_wald0 por auditar ADCS con Bloodhound y ESC13
  • @PyroTek3 por su trabajo anterior sobre honeypots de Active Directory
  • @gentilkiwi por inspiraciones como esta

Pie de página

Descargar herramienta
Origen del eventoID de eventoAlerta
TameMyCerts6 – CSR denegada por violación de directivaCRÍTICO - intento de explotación vía SAN
Registro de seguridad de Windows4886 – Solicitud de inscripción de certificadoMEDIO - Se utilizó la plantilla honey
Registro de seguridad de Windows4887 – Certificado emitidoNo se usa, 4886 tiene más cobertura
Registro de seguridad de Windows4888 – Solicitud de certificado denegadaNo se usa, TameMyCerts 6 es más preciso cuando la emisión falla sin intención maliciosa
  • A todos los amigos y colegas que aportaron ideas y comentarios para nuestra charla y desarrollo