Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
POC-CVE-2026-54121-Certighost — Kit d'exploitation pour AD CS CVE-2026-54121 : les utilisateurs de domaine à faibles privilèges peuvent usurper l'identité d'un contrôleur de domaine, forger des certificats et compromettre le domaine via DCSync/Golden Ticket. | Kitploit
Outils/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Escalade de PrivilègesReconnaissanceAnalyse des VulnérabilitésExploitationOutils d'ImpersonationPost-ExploitationTests d'IntrusionRed Teaming

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

Kit d'exploitation pour AD CS CVE-2026-54121 : les utilisateurs de domaine à faibles privilèges peuvent usurper l'identité d'un contrôleur de domaine, forger des certificats et compromettre le domaine via DCSync/Golden Ticket.

Voir le dépôt
il y a 14 joursPas encore vérifié

CertiGhost (CVE-2026-54121) - Toolkit d'exploitation du fallback Chase d'AD CS

Vue d'ensemble

CertiGhost est une vulnérabilité critique (CVSS 8.8) dans les services de certificats Active Directory (AD CS) qui permet à un utilisateur de domaine à faibles privilèges d'usurper un contrôleur de domaine et de compromettre entièrement le domaine.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Corrigé: 14 juillet 2026 (mises à jour de sécurité Microsoft)
  • PoC publié: 24 juillet 2026
  • Systèmes affectés: Windows Server 2012-2025 avec une autorité de certification d'entreprise AD CS

Détails de la vulnérabilité

Le mécanisme de repli « chase » d'AD CS permet à un demandeur de fournir les attributs cdc (Client DC) et rmd (Remote Domain) dans une demande de certificat. L'AC suit la cible cdc pour résoudre les données d'identité sans vérifier qu'il s'agit d'un contrôleur de domaine légitime.

Chaîne d'attaque :

  1. L'utilisateur à faibles privilèges crée un compte machine (via ms-DS-MachineAccountQuota)
  2. L'attaquant exécute des services LDAP/LSA frauduleux sur un hôte contrôlé
  3. La demande de certificat est soumise avec cdc pointant vers l'hôte de l'attaquant
  4. L'AC contacte l'hôte de l'attaquant et accepte les données d'identité de DC falsifiées
  5. L'AC émet un certificat avec l'identité du DC cible (SID, nom DNS)
  6. L'attaquant utilise le certificat pour PKINIT → TGT Kerberos en tant que DC
  7. DCSync → hash krbtgt → Golden Ticket → compromission totale du domaine

Documentation

DocumentContenu
USAGE.mdGuide d'utilisation détaillé avec instructions pas à pas
DIAGRAM.mdSchémas de structure et visualisation du flux d'attaque

Fichiers

Schéma de la chaîne d'attaque

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

Voir DIAGRAM.md pour les schémas d'architecture complets.

Démarrage rapide

Installer les dépendances

root@kitploit:~
pip install -r requirements.txt

Mode détection (sûr)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

Détection générique

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

Mode exploitation (DESTRUCTIF - Tests autorisés uniquement)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

Vérifications de détection effectuées

  1. Découverte du contrôleur de domaine - Résolution des enregistrements DNS SRV + A
  2. Découverte de l'AC d'entreprise - Requête LDAP vers les services d'inscription PKI
  3. Quota de comptes machine - Valeur ms-DS-MachineAccountQuota
  4. État du fallback Chase - Drapeau EDITF_ENABLECHA SECLIENTDC
  5. Niveau de correctif - Présence de la mise à jour de juillet 2026
  6. Modèles de certificats - Modèles d'authentification client avec sujet fourni par le demandeur

Prérequis pour l'exploitation

  • AC d'entreprise avec AD CS déployé
  • Compte d'utilisateur de domaine à faibles privilèges
  • ms-DS-MachineAccountQuota > 0 (par défaut : 10)
  • Accessibilité réseau depuis l'AC vers l'hôte de l'attaquant
  • Mise à jour de sécurité de juillet 2026 NON appliquée
  • Modèle de certificat Machine par défaut (ou similaire)

Remédiation

Immédiat (critique)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHA SECLIENTDC
Restart-Service CertSvc -Force

À court terme

  • Définir ms-DS-MachineAccountQuota sur 0
  • Examiner les ACL des modèles de certificats
  • Supprimer ENROLLEE_SUPPLIES_SUBJECT des modèles
  • Activer la signature LDAP et la liaison de canal

Détection

  • Surveiller les demandes de certificats avec les attributs cdc/rmd
  • Alerter sur la création de comptes machine par des utilisateurs non administrateurs
  • Surveiller les événements de réplication DCSync (Event ID 4662)

Détection par Microsoft Defender

Selon le blog Microsoft Threat Protection, déployez la requête de chasse avancée suivante :

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

Références

  • Microsoft Security Response Center - CVE-2026-54121
  • CertiGhost Technical Writeup (H0j3n)
  • Microsoft Defender Detection Blog
  • Kudelski Security - Analyse de CertiGhost
  • Dark Reading - Couverture de CertiGhost
Télécharger l’outil
FichierDescription
certighost_exploit.pyImplémentation complète de la chaîne d'exploitation
certighost_test.pyKit de détection et d'exploitation avec CLI
ad_detect.pyAnalyse de détection ciblée rapide
test_exploit.pyTests unitaires pour tous les composants de l'exploit (55 tests)
requirements.txtDépendances Python