Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Certiception — आपके आंतरिक नेटवर्क में हमलावरों को पकड़ने के लिए एक ADCS हनीपॉट। | Kitploit
उपकरण/GitHubGitHub/srlabs/certiception
रक्षात्मक उपकरणकॉन्फ़िगरेशन ऑडिटिंगघुसपैठ का पता लगानागलत कॉन्फ़िगरेशनलर्निंग और शिक्षारेड टीमिंगघटना प्रतिक्रिया
GitHubsrlabs/certiception

Certiception

आपके आंतरिक नेटवर्क में हमलावरों को पकड़ने के लिए एक ADCS हनीपॉट।

रिपॉजिटरी देखें
3343332 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Certiception

Certiception, Active Directory Certificate Services (ADCS) के लिए एक हनीपॉट है, जिसे यथार्थवादी और आकर्षक चारे से हमलावरों को फँसाने के लिए डिज़ाइन किया गया है, जो अत्यधिक प्रासंगिक अलर्ट ट्रिगर करता है।

SRLabs रेड टीम द्वारा विकसित, Certiception आपके ADCS वातावरण में एक कमज़ोर दिखने वाला सर्टिफिकेट टेम्पलेट बनाता है, शोषण को रोकने के लिए प्रतिबंध स्थापित करता है, और प्रभावी अलर्टिंग स्थापित करने में सहायता करता है।

मूल रूप से Troopers24 में जारी, Certiception प्रभावी धोखे के लिए एक रणनीतिक गाइड के साथ आता है: द रेड टीमर्स गाइड टू डिसेप्शन

tl;dr: हमलावर के दृष्टिकोण से: कमज़ोर दिखता है, शोषण विफल होता है।

Certiception from an attacker's perspective

पृष्ठभूमि

अपने रेड टीम और इंसिडेंट मैनेजमेंट अभियानों में हम नियमित रूप से देखते हैं कि लेटरल मूवमेंट और प्रिविलेज एस्केलेशन का पता नहीं चल पाता। यदि डिटेक्शन ट्रिगर होते भी हैं, तो उन पर समय पर प्रतिक्रिया नहीं दी जाती, क्योंकि गलत सकारात्मक (फ़ॉल्स पॉज़िटिव) आम हैं। हमारा मानना है कि आंतरिक हनीपॉट (उर्फ कैनरी, उर्फ डिसेप्शन तकनीक) रक्षकों के लिए उन खतरों को पकड़ने का एक प्रभावी तरीका है जो प्रारंभिक सुरक्षा को पार कर जाते हैं।

आंतरिक हनीपॉट आपके नेटवर्क में हमलावरों के लिए जानबूझकर लगाए गए जाल हैं। वे कमज़ोर दिखते हैं लेकिन शोषण पर अलर्ट ट्रिगर करते हैं। यहाँ बताया गया है कि हमें क्यों लगता है कि डिसेप्शन में बड़ी क्षमता है:

  • कम प्रयास और लागत: सेटअप SIEM जैसे मौजूदा टूल्स पर निर्भर हो सकता है।
  • उच्च प्रासंगिकता वाले अलर्ट: एक ट्रिगर हुआ हनीपॉट एक महत्वपूर्ण खतरे का संकेत देता है, इसलिए अलर्ट जाँच के योग्य हैं।
  • कम शोर: केवल दुर्भावनापूर्ण गतिविधि पर ट्रिगर करने के लिए डिज़ाइन किए गए, आंतरिक हनीपॉट में गलत सकारात्मक दर कम होती है।

अपनी क्षमता के बावजूद, हम नियमित रूप से मौलिक रूप से अप्रभावी डिसेप्शन सेटअप का सामना करते हैं। रक्षकों को अधिक प्रभावी हनीपॉट बनाने में मदद करने के लिए, Certiception एक व्यापक डिसेप्शन रणनीति गाइड के साथ आता है।

Active Directory Certificate Services (ADCS) हनीपॉट के लिए एक आदर्श स्थान है:

  1. आसान पहुँच: सभी डोमेन उपयोगकर्ताओं के लिए सुलभ, ADCS हमलावरों के लिए खोजना आसान है।
  2. उच्च दांव: कमज़ोरियाँ पूर्ण डोमेन समझौते का कारण बन सकती हैं, जिससे शोषण अत्यधिक आकर्षक हो जाता है।
  3. सामान्य ज्ञान: कमज़ोरियाँ और शोषण उपकरण व्यापक रूप से ज्ञात हैं।
  4. प्रामाणिकता: कमज़ोर ADCS टेम्पलेट आम हैं, जिससे बहुत कम संदेह पैदा होता है।
  5. कम निगरानी: कई नेटवर्क ADCS की शायद ही निगरानी करते हैं, जिससे सतर्क हमलावर भी शोषण की हिम्मत करते हैं।

इसीलिए हमने Certiception बनाया।

अवधारणा

Certiception आपके वातावरण में एक नया CA स्थापित करता है और एक ESC1 हनीपॉट कॉन्फ़िगर करता है।

इसे कई भूमिकाओं को कॉल करने वाले Ansible प्लेबुक के रूप में लागू किया गया है। कुल मिलाकर, निम्नलिखित चरण निष्पादित किए जाते हैं:

  • एक नया CA स्थापित करें, एक "कमज़ोर" ESC1 टेम्पलेट जोड़ें और इसे केवल नए CA पर सक्षम करें
  • सर्टिफिकेट साइनिंग अनुरोधों में SAN होने पर जारी करने से रोकने के लिए TameMyCerts पॉलिसी मॉड्यूल स्थापित और कॉन्फ़िगर करें
  • इवेंट लॉग में टेम्पलेट नाम शामिल करने के लिए विस्तारित ऑडिट लॉग सक्षम करें
  • अपने SIEM में अलर्टिंग स्थापित करने के लिए एक SIGMA नियम प्रिंट करें
  • किसी अन्य CA को कमज़ोर टेम्पलेट सक्षम करने से पकड़ने के लिए Certify के साथ निरंतर जाँच स्थापित करें (अभी तक पुश नहीं किया गया, अगले कुछ दिनों में रिपॉजिटरी में जोड़ा जाएगा)

CA या टेम्पलेट नाम जैसे पैरामीटर को हनीपॉट को छिपाने के लिए अनुकूलित किया जा सकता है।

तो इस तरह Certiception काम करता है::

Certiception architecture and flow

अन्य प्रकार की ESC कमज़ोरियों के लिए समर्थन और मौजूदा CA में हनी टेम्पलेट जोड़ने की क्षमता भविष्य के लिए योजना बनाई गई है।

अलर्टिंग

Certiception CA से अंतर्निहित Windows इवेंट और TameMyCerts पॉलिसी मॉड्यूल द्वारा उत्पन्न इवेंट का उपयोग करता है। आवश्यक जानकारी के साथ अंतर्निहित CA इवेंट प्राप्त करने के लिए, Certiception हनी CA सर्वर पर विस्तारित ऑडिट लॉग सक्षम करता है।

हम महत्वपूर्ण और मध्यम इवेंट पर अलर्ट करने का सुझाव देते हैं:

Certiception दो अलग-अलग अलर्ट के लिए उपयोग के लिए तैयार SIGMA नियम आउटपुट करता है। आपको केवल यह सुनिश्चित करने की आवश्यकता है कि संबंधित इवेंट ID आपके SIEM में शामिल हैं और फिर SIGMA नियमों के साथ अलर्टिंग सेट करें।

भविष्य के रिलीज़ में नए या अतिरिक्त SIGMA नियम पेश किए जा सकते हैं।

उपयोग

अपना ADCS हनीपॉट स्थापित करने के लिए इन चरणों का पालन करें।

आवश्यक शर्तें

  • डोमेन-जॉइन्ड Windows सर्वर CA स्थापित करने के लिए
  • Ansible और WinRM कनेक्टिविटी वाली मशीन इस रिपॉजिटरी को क्लोन करने और Certiception निष्पादित करने के लिए
  • सर्वर पर स्थानीय व्यवस्थापक अधिकार CA और शोषण सुरक्षा स्थापित करने के लिए
  • एंटरप्राइज़ व्यवस्थापक खाता नया CA पंजीकृत करने के लिए
  • बिना किसी विशेषाधिकार वाला मूल डोमेन खाता निरंतर Certify जाँच निष्पादित करने के लिए

Certiception स्थापित करना

नोट: हम विभिन्न परीक्षण प्रयोगशाला सेटअपों में स्थिरता में सुधार कर रहे हैं कि सेटअप कार्यों के लिए किन खातों का उपयोग किया जाता है। यदि आप इसे आज़माना चाहते हैं, तो शायद एक सप्ताह और इंतज़ार करना सबसे अच्छा है :)

  1. inventory में अपने सामान्य डोमेन और Ansible कनेक्शन पैरामीटर कॉन्फ़िगर करें
  2. host_vars/honeypotCA.yml में अपने हनीपॉट के लिए पैरामीटर अनुकूलित करें
  3. भविष्य के Certify स्थान के लिए EDR अपवाद बनाएं (निगरानी के लिए उपयोग किया जाता है यदि कोई गैर-हनी CA कमज़ोर टेम्पलेट सक्षम करता है, अभी तक आवश्यक नहीं है क्योंकि Certify-आधारित निगरानी अभी तक प्रकाशित नहीं हुई है)
  4. Certiception Ansible प्लेबुक चलाएँ
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. सर्वर के इवेंट लॉग को अपने SIEM में शामिल करें और मुद्रित SIGMA नियमों के साथ अलर्ट कॉन्फ़िगर करें
  2. अपने सेटअप को सत्यापित करें और मैन्युअल रूप से परीक्षण करें

सुरक्षा और संरक्षा संबंधी विचार

यह टूलिंग बिना किसी वारंटी या गारंटी के प्रदान की जाती है। यह मौजूदा सॉफ़्टवेयर को जोड़ता है, स्थापना और कॉन्फ़िगरेशन को स्वचालित करता है। Certiception द्वारा किए गए सभी स्थापना और कॉन्फ़िगरेशन चरणों के लिए आप ज़िम्मेदार हैं।

यदि आप इस टूल का उपयोग करते हैं, तो हम दृढ़ता से अनुशंसा करते हैं कि आप यह समझने के लिए स्रोत कोड पढ़ें कि आप क्या कॉन्फ़िगर कर रहे हैं और स्थापना के बाद अपने सेटअप को सत्यापित करें।

इसके अतिरिक्त, हम निम्नलिखित पर विचार करने की अनुशंसा करते हैं:

  1. रिलीज़ के समय इस टूल की समुदाय द्वारा अभी तक जाँच नहीं की गई थी - समय के साथ सुरक्षा और हार्डनिंग सुधारों की अपेक्षा करें। हम इसे अपने उत्पादन वातावरण में बिना संशोधन के चलाने की अनुशंसा नहीं करते हैं।
  2. एक ADCS हनीपॉट तभी समझ में आता है जब PKI टीम इसका स्वामित्व लेती है। कॉन्फ़िगरेशन परिवर्तन करते समय, हनीपॉट पर प्रभावों पर विचार करने की आवश्यकता होती है। उदाहरण के लिए, पॉलिसी मॉड्यूल को स्थानांतरित किए बिना हनी CA को नए सर्वर पर माइग्रेट करने पर, हनी टेम्पलेट शोषण योग्य हो जाता है।
  3. हनी टेम्पलेट के अलावा, आपके हनी CA को आपके नेटवर्क में किसी भी अन्य ADCS CA की तरह सुरक्षित, हार्डन और प्रबंधित किया जाना चाहिए
  4. इस टूल द्वारा स्थापित CA एक सादा CA है जिसका CA प्रमाणपत्र डिस्क पर संग्रहीत है और कोई HSM नहीं है
  5. Certiception CA सर्वर पर Certify का उपयोग करके वास्तविक कमज़ोर टेम्पलेट के लिए बुनियादी जाँच स्थापित करता है। उत्पादन वातावरण के लिए हम इन निरंतर जाँचों को एक अलग मशीन पर चलाने की अनुशंसा करते हैं। जाँच न केवल टेम्पलेट पहचान के लिए "find" कमांड पर आधारित होनी चाहिए, बल्कि हनी CA पर कॉन्फ़िगरेशन परिवर्तनों को पकड़ने के लिए हनी टेम्पलेट के शोषण का प्रयास भी करना चाहिए जो इसे शोषण योग्य बनाते हैं (SIEM अनुमत-सूचीबद्ध)।

भविष्य का कार्य

  • मौजूदा CA पर हनी टेम्पलेट रखने के लिए समर्थन
  • अधिक ESC गलत कॉन्फ़िगरेशन के लिए समर्थन लागू करें (जैसे ESC3 और ESC8)
  • चीजों को गलत होने से रोकने के लिए अतिरिक्त सुरक्षा उपाय और हार्डनिंग विकल्प लागू करें
  • एंटरप्राइज़ व्यवस्थापक के बजाय निम्न विशेषाधिकार वाले खातों का उपयोग करें
  • अस्वीकृत CSR पर कम संदिग्ध त्रुटि संदेश जोड़ें
  • Certiception की फ़िंगरप्रिंटिंग के तरीकों की जाँच और शमन करें
  • असुरक्षित कॉन्फ़िगरेशन को पकड़ने और कम करने के लिए निरंतर निगरानी को मजबूत करें
  • स्थापना स्क्रिप्ट की हार्डनिंग (जैसे उपयोग किए गए खातों के क्रेडेंशियल जोखिम की जाँच)

लाइसेंस

  • SRLabs का Certiception Apache-2.0 लाइसेंस के तहत जारी किया गया है
  • Ashley McGlone का ADCSTemplate MIT लाइसेंस की शर्तों के तहत उपलब्ध है
  • Uwe Gradenegger का TameMyCerts Apache-2.0 लाइसेंस के अंतर्गत आता है

आभार

  • Uwe Gradenegger को उनके शानदार PKI और ADCS ब्लॉग और TameMyCerts पॉलिसी मॉड्यूल के डेवलपर होने के लिए
  • Ashley McGlone को ADCSTemplate स्क्रिप्ट के लिए जिनका उपयोग हम हनी टेम्पलेट बनाने के लिए करते हैं
  • @harmj0y और @tifkin_ को उनके ADCS अनुसंधान और संबंधित Certify टूल के लिए
  • @ly4k_ को जिन्होंने ESC9 और ESC10 पाया (और Certipy विकसित करते हैं)
  • @sploutchy को ESC11 के लिए
  • Hans-Joachim Knobloch को ESC12 के लिए
  • @Jonas_B_K और @_wald0 को Bloodhound के साथ ADCS ऑडिटिंग और ESC13 के लिए
  • @PyroTek3 को Active Directory हनीपॉट पर उनके पिछले कार्य के लिए
  • @gentilkiwi को इस तरह प्रेरणा के लिए

Footer

टूल डाउनलोड करें
Event sourceEvent IDAlert
TameMyCerts6 – CSR denied due to policy violationCRITICAL - attempted exploitation via SAN
Windows Security Log4886 – Certificate enrollment requestedMEDIUM - Honey template was used
Windows Security Log4887 – Certificate issuedNot used, 4886 has more coverage
Windows Security Log4888 – Certificate request deniedNot used, TameMyCerts 6 is more precise when issuance fails non-malicious
  • हमारे वार्ता और विकास के लिए इनपुट और प्रतिक्रिया प्रदान करने वाले सभी मित्रों और सहकर्मियों को