
UpdatedAug 1, 2026
CVE-2026-54121 — Updated!
Certighost POC
CVE-2026-54121 (Certighost)
यह CVE-2026-54121 जिसे Certighost भी कहा जाता है, को प्रदर्शित करने के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट टूल है। विस्तृत विश्लेषण के लिए यहाँ पढ़ें https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
निर्भरताएँ स्थापित करें
यह प्रूफ ऑफ कॉन्सेप्ट एक स्व-निहित पायथन स्क्रिप्ट है। इसके लिए impacket, cryptography, pyasn1, asn1crypto, और dnspython की आवश्यकता होती है।
sudo pip install --break-system-packages git+https://github.com/fortra/impacket.git cryptography pyasn1 asn1crypto pycryptodome dnspython
उपयोग
रूट के रूप में चलाएँ क्योंकि नकली LDAP और SMB सेवाएँ उच्च-विशेषाधिकार वाले पोर्ट 389 और 445 पर सुनती हैं।
sudo python3 certighost.py -d playground.local -u lowpriv -p 'Password1234' --dc-ip 192.168.1.10
सफल निष्पादन लक्ष्य प्रमाणपत्र (.pfx) और केर्बरोस कैश (.ccache) को वर्तमान निर्देशिका में लिखता है।
यह स्क्रिप्ट क्या करती है
- एक नया कंप्यूटर खाता बनाएँ (जैसे
GHOSTABCDEFGH$) या--computer-nameके माध्यम से पास किया गया खाता पुनः उपयोग करें। - दो नकली श्रोता (listeners) प्रारंभ करें: पोर्ट 445 पर एक SMB/LSA सर्वर और पोर्ट 389 पर एक LDAP सर्वर।
- उस कंप्यूटर खाते के रूप में एक प्रमाणपत्र अनुरोध भेजें, जिसमें एक कस्टम
cdcविशेषता (जो नियंत्रित IP की ओर इशारा करती है,--listenerके माध्यम से; वैकल्पिक, छोड़े जाने पर स्वतः पता चल जाता है) और साथ ही लक्ष्य DC का DNS नाम रखने वाली एकrmdविशेषता एम्बेड की गई हो। - CA नकली LSA/LDAP श्रोताओं से वापस जुड़ता है। वे निर्मित खाते के रूप में प्रमाणित होते हैं (वास्तविक DC के माध्यम से Netlogon पर सत्यापित) और CA की पूछताछ का उत्तर लक्ष्य DC की पहचान (sAMAccountName, SID, dNSHostName) के साथ देते हैं।
- CA DC से संबंधित एक वैध प्रमाणपत्र जारी करता है।
- स्क्रिप्ट्स DC के pfx के साथ PKINIT का उपयोग करके .ccache और NT हैश का अनुरोध भी करती हैं।
समयरेखा
- 28 जुलाई 2026 —
STATUS_NOLOGON_SERVER_TRUST_ACCOUNTसमस्या को ठीक करने वाले PR के लिए @GregDurys को श्रेय।certighostअब नकली SMB NetLogon पथ का एक उचित इन-स्क्रिप्ट हॉटपैच शामिल करता है (ParameterControlमें K बिट0x800के साथ E बिट0x20सेट करना, MS-NRPC 2.2.1.4.15 के अनुसार), ताकि एक्सप्लॉइट डोमेन कंट्रोलर पर होस्ट किए गए CA के विरुद्ध काम करे, बिना किसी भिन्न / फोर्क किए गए Impacket संस्करण को स्थापित करने की चिंता किए। - 28 जुलाई 2026 — request-SAN फिक्स का उल्लेख करने के लिए @Hack0ura को श्रेय। ऐसे CA पर जो अनुरोध-आपूर्ति किए गए SAN का सम्मान करता है (
EDITF_ATTRIBUTESUBJECTALTNAME2/ ESC6), प्रमाणपत्र अनुरोध अबSAN:dnsपहचान को नकली कंप्यूटर के बजाय लक्ष्य DC के DNS नाम (rmd_value) पर सेट करता है, जिससे PKINIT चरण मेंKDC_ERR_CLIENT_NAME_MISMATCHसे बचा जा सके। AD-से-निर्मित टेम्पलेट्स पर अनुरोध SAN को अनदेखा किया जाता है, इसलिए यह परिवर्तन एक सुरक्षित no-op है।