Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Certighost_CVE-2026-54121 — # CVE-2026-54121 (Certighost) के लिए वन-क्लिक एक्सप्लॉइट, जो AD CS प्रमाणपत्र पहचान स्पूफिंग को लक्षित करता है। डोमेन समझौते के लिए मशीन खाता निर्माण, ट्रैफ़िक रीडायरेक्ट, रोग CA, PKINIT, और NT हैश निष्कर्षण को स्वचालित करता है। | Kitploit
उपकरण/GitHubGitHub/trya9ain/certighost_cve-2026-54121
भेद्यता विश्लेषणशोषणपोस्ट-शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubtrya9ain/certighost_cve-2026-54121

Certighost_CVE-2026-54121

# CVE-2026-54121 (Certighost) के लिए वन-क्लिक एक्सप्लॉइट, जो AD CS प्रमाणपत्र पहचान स्पूफिंग को लक्षित करता है। डोमेन समझौते के लिए मशीन खाता निर्माण, ट्रैफ़िक रीडायरेक्ट, रोग CA, PKINIT, और NT हैश निष्कर्षण को स्वचालित करता है।

रिपॉजिटरी देखें
11घं 32मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

certighost-oneclick

CVE-2026-54121 (Certighost) वन-क्लिक शोषण उपकरण — केवल स्थानीय लैब/अधिकृत परीक्षण के लिए।

अपस्ट्रीम PoC (@h0j3n विश्लेषण / @aniqfakhrul कार्यान्वयन) पर आधारित Windows मूल संस्करण: इसमें स्व-विकसित WinDivert रीडायरेक्टर (pydivert) शामिल है, एक ही कमांड में "खाता निर्माण → रीडायरेक्शन → rogue लिसनिंग → CA chase → डोमेन कंट्रोलर पहचान प्रमाणपत्र → PKINIT → डोमेन कंट्रोलर मशीन खाता NT हैश" पूरा होता है, Server सेवा को रोके बिना, होस्ट की कोई भी कॉन्फ़िगरेशन नहीं बदलता, बाहर निकलते ही पुनर्स्थापित हो जाता है।

अपस्ट्रीम से अंतर (पैच सूची)

पैचविवरण
--redirectअंतर्निहित WinDivert रीडायरेक्टर (445 → --lsa-port, संकीर्ण-डोमेन फ़िल्टर: केवल listener IP का ट्रैफ़िक हाईजैक करता है), प्रोसेस के साथ शुरू/बंद होता है, बाहर निकलने पर 445 स्वतः पुनर्स्थापित होता है। आधिकारिक PortBender का विकल्प (इसका आधिकारिक उत्पाद CS-विशिष्ट 32-बिट रिफ्लेक्टिव DLL है, स्वतंत्र रूप से नहीं चल सकता)
--lsa-portrogue LSA/SMB लिसनिंग पोर्ट पैरामीटराइज़्ड (डिफ़ॉल्ट 445; --redirect के साथ डिफ़ॉल्ट 8445)
os.geteuid गार्डअपस्ट्रीम root जाँच Windows पर क्रैश होती है → hasattr गार्ड + Windows पोर्ट संकेत
तैयारी जाँच पैरामीटराइज़ेशनअपस्ट्रीम हार्डकोडेड port_ok(127.0.0.1, 445) → args.lsa_port
PEP 723 हेडरuv run certighost.py ... सीधे चलता है, निर्भरताएँ स्वतः हल होती हैं (git-master impacket सहित), शून्य पर्यावरण प्रदूषण
--new-computer-nameखाता निर्माण के लिए कस्टम नाम (GHOST* डिटेक्शन फ़ीचर से बचने के लिए)
--new-computer-passखाता निर्माण के लिए कस्टम पासवर्ड (डोमेन पासवर्ड नीति पार करना आवश्यक)
random.randbytes polyfillimpacket git-master smbserver आयात चरण में 3.9+ API उपयोग करता है; 3.8 स्तर के लिए आवश्यक, os.urandom कार्यान्वयन
समापन पर तुरंत बाहरGGWP के बाद flush + os._exit() (impacket के गैर-daemon थ्रेड्स के कारण मिनटों की हैंगिंग का मूल समाधान)
एग्ज़िट कोड अर्थपूर्णता0 सफल / 1 विफल
<dc>.hash.txt डिस्क परडोमेन कंट्रोलर मशीन खाता NT हैश फ़ाइल में लिखा जाता है (केवल एक पंक्ति name:lm:nt)

उपयोग

① पूर्व-जाँच (केवल-पठन, CA और शोषण पूर्वापेक्षाओं की पुष्टि):

root@kitploit:~
uv run check_ca.py -d bingo.com -dc-ip 192.168.16.144 -u zhaolei -p 'pass'

आउटपुट Enterprise CA सूची, Machine टेम्पलेट जारी करने और पंजीकरण अनुमतियाँ (Domain Computers के पास Enroll होना आवश्यक)। CA मशीन पर chase फ़्लैग अलग से जाँचें: certutil -getreg policy\EditFlags (इसमें EDITF_ENABLECHASECLIENTDC होना चाहिए; Server 2016 डिफ़ॉल्ट इंस्टॉलेशन पर चालू पाया गया)।

② वन-क्लिक शोषण (Windows, व्यवस्थापक):

root@kitploit:~
uv run certighost.py -d bingo.com -u zhaolei -p '[email protected]' \
  --dc-ip 192.168.16.144 --listener <स्थानीय रूप से पहुंच योग्य IP> --redirect \
  --new-computer-name MACH$ --new-computer-pass 'Your@Pw123!'

आउटपुट त्रयी (रनिंग डायरेक्टरी में स्वतः सहेजा जाता है):

फ़ाइलसामग्री
<dc>.pfxडोमेन कंट्रोलर पहचान प्रमाणपत्र (PKINIT सामग्री)
<dc>.ccacheKerberos टिकट कैश
<dc>.hash.txtडोमेन कंट्रोलर मशीन खाता NT हैश (केवल name:lm:nt एक पंक्ति)

③ सफाई (खाता निर्माण हटाना):

root@kitploit:~
uv run cleanup_ghost.py -d bingo.com -dc-ip 192.168.16.144 -u administrator -p 'pass' --prefix MACH

पैरामीटर (impacket शैली)

पैरामीटरविवरण
-d / -u / -p / -Hडोमेन / निम्न-विशेषाधिकार उपयोगकर्ता / पासवर्ड / NTLM हैश
--dc-ipDC पता (आवश्यक)
--listener IProgue लिसनर IP (मल्टी-नेटवर्क कार्ड पर स्पष्ट रूप से निर्दिष्ट करें)
--redirectWindows कोर: अंतर्निहित WinDivert 445 रीडायरेक्शन (व्यवस्थापक + pydivert आवश्यक)
--lsa-port Nrogue LSA पोर्ट (--redirect के साथ डिफ़ॉल्ट 8445)
--new-computer-nameखाता निर्माण के लिए कस्टम नाम (स्वतः $ जोड़ता है)
--new-computer-passखाता निर्माण के लिए कस्टम पासवर्ड (existing पथ के साथ परस्पर अनन्य)
--computer-name/--computer-pass/--computer-hashMAQ के बिना: पहले से नियंत्रित मशीन खाते का पुनः उपयोग
--target-san DC01$नकली लक्ष्य निर्दिष्ट करें (डिफ़ॉल्ट स्वतः DC खोजता है)
--templateप्रमाणपत्र टेम्पलेट (डिफ़ॉल्ट Machine)
--ca / --ca-ipमैन्युअल रूप से CA निर्दिष्ट करें
--debugप्रोटोकॉल चरणों का पूर्ण ट्रेस

आंतरिक प्रक्रिया

root@kitploit:~
Phase1  निम्न-विशेषाधिकार उपयोगकर्ता मशीन खाता बनाता है (MAQ पथ स्वतः / --new-computer-* कस्टम / --computer-* मौजूदा का पुनः उपयोग)
Phase2  [Windows] अंतर्निहित WinDivert रीडायरेक्टर: listener_ip:445 -> :lsa_port
        संकीर्ण-डोमेन फ़िल्टर (केवल उस IP), पुनर्लेखित पैकेट फ़िल्टर से बाहर = कोई पुनः-इंजेक्शन लूप नहीं; हैंडल प्रोसेस के साथ बंद
Phase3  rogue सर्वर: LDAP:389 + LSA/SMB:lsa_port (cdc/rmd chase का उत्तर देता है, DC पहचान डेटा फीड करता है)
Phase4  मशीन पहचान के साथ प्रमाणपत्र अनुरोध सबमिट करें (Machine टेम्पलेट), CA rogue से वापस जुड़ता है → DC पहचान प्रमाणपत्र जारी करता है
Phase5  PKINIT → KDC PAC में DC मशीन खाता NT हैश लौटाता है → निकालकर .hash.txt में लिखता है
Phase6  (बाद में) secretsdump DCSync → krbtgt → पूर्ण डोमेन अधिग्रहण; cleanup_ghost खाता निर्माण साफ़ करता है

Linux उपयोग अपरिवर्तित (root सीधे 445/389 बाइंड करता है, --redirect के बिना)।

हैश निष्कर्षण तंत्र (DCSync नहीं)

हमले की श्रृंखला में हैश निष्कर्षण PKINIT → PAC → NT हैश के माध्यम से होता है, DCSync नहीं:

  1. CA को धोखा देकर "पहचान = डोमेन कंट्रोलर मशीन खाता" का प्रमाणपत्र जारी कराया जाता है
  2. स्क्रिप्ट प्रमाणपत्र के साथ Kerberos PKINIT (सार्वजनिक कुंजी पूर्व-प्रमाणीकरण) करती है
  3. KDC AS-REP के PAC_CREDENTIAL_INFO में उस खाते का NT हैश लौटाता है (Kerberos प्रोटोकॉल का डिज़ाइन व्यवहार: प्रमाणपत्र प्रमाणीकरण पर NT हैश PAC में डाला जाता है, NTLM पुराने अनुप्रयोगों के साथ संगतता के लिए)
  4. स्क्रिप्ट PAC को डिक्रिप्ट कर हैश निकालती है → प्रिंट + डिस्क पर सहेजती है

हैश मिलने के बाद secretsdump से DCSync करना दूसरा चरण है, हैश का स्रोत नहीं।

पैकेजिंग (एकल-फ़ाइल exe, आर्किटेक्चर A वितरण रूप)

root@kitploit:~
# PowerShell 7
./build_exe.ps1              # डिफ़ॉल्ट स्तर  (Win10 / Server 2016+)
./build_exe.ps1 3.10         # संगत स्तर  (Win8.1 / Server 2012 R2+)
./build_exe.ps1 legacy       # विरासत स्तर  (Win7 SP1 / Server 2008 R2 x64)

आउटपुट dist\certighost_x64.exe: 19-27MB (स्तर के अनुसार), --uac-admin स्व-विशेषाधिकार वृद्धि, शून्य निर्भरता, स्क्रिप्ट स्वतः SHA256 चेकसम आउटपुट करती है।

विरासत स्तर (legacy) निर्माण पूर्वापेक्षाएँ

python.org आधिकारिक CPython 3.8.10 निम्न पथ पर स्थापित होना चाहिए (Win7 कर्नेल का समर्थन करने वाला अंतिम आधिकारिक बाइनरी बिल्ड, नए UCRT API पर निर्भर नहीं):

root@kitploit:~
D:\网安相关\Tools\Python\cpython-3.8.10-x64\

स्थापना कमांड (साइलेंट, PATH नहीं लिखता, लॉन्चर स्थापित नहीं करता):

root@kitploit:~
python-3.8.10-amd64.exe /quiet InstallAllUsers=0 TargetDir=D:\网安相关\Tools\Python\cpython-3.8.10-x64 PrependPath=0 Include_launcher=0

साथ ही PyInstaller==5.13.2 (6.x bootloader Win7 कर्नेल का समर्थन नहीं करता) और cryptography==38.0.4 (Rust व्हील 38.x के बाद Win10+ की आवश्यकता होती है) पिन करें, दोनों स्क्रिप्ट में पहले से निर्धारित हैं।

वास्तविक मशीन सत्यापन मैट्रिक्स

स्तरसिस्टम वास्तविक मशीनपूर्ण श्रृंखलाटिप्पणी
डिफ़ॉल्टWin11✅
संगत 3.10Win11 / Win10 / Server 2012 R2✅ ×3WinDivert वास्तविक मशीन सहित
विरासत legacyWin11 / Server 2008 R2 x64✅ ×2आधिकारिक 3.8.10 + PyInstaller 5.13.2

ध्यान दें: PyInstaller+impacket एंटीवायरस फ़ीचर डिटेक्शन का प्रमुख लक्ष्य है, तैनाती से पहले स्वयं मूल्यांकन करें।

वास्तविक युद्ध तैनाती आर्किटेक्चर (दो-मशीन मॉडल)

  • आर्किटेक्चर A (इस टूल का डिफ़ॉल्ट रूप): पूरा exe नेटवर्क-सुलभ फ़ुटहोल्ड पर पहुँचाकर (व्यवस्थापक आवश्यक) सीधे चलाएँ;
  • आर्किटेक्चर B (मूल्यवान फ़ुटहोल्ड): टूल स्थानीय रखें, फ़ुटहोल्ड पर केवल टनल रिमोट फ़ॉरवर्डिंग रखें (389 सीधा बाइंड + 445 को इस टूल के समान रीडायरेक्शन की आवश्यकता)।

डिटेक्शन पॉइंट (ब्लू टीम)

  • CA डेटाबेस में DC पहचान को जारी किए गए संदिग्ध प्रमाणपत्र (स्थायी अवशेष) — फोरेंसिक का पहला एंकर
  • CA इवेंट 4886/4887 (प्रमाणपत्र जारी करना) और अनुरोधकर्ता-लक्ष्य पहचान बेमेल (Elastic/Nextron के पास तैयार नियम हैं)
  • नए GHOST*/कस्टम मशीन खाते (4741) + निम्न-विशेषाधिकार उपयोगकर्ता द्वारा CA पर पंजीकरण अनुरोध
  • फ़ुटहोल्ड पर WinDivert ड्राइवर लोड इवेंट (आर्किटेक्चर A/B दोनों में सामान्य)

ज्ञात सीमाएँ

  • Enterprise CA + निम्न-विशेषाधिकार उपयोगकर्ता का पंजीकरण पथ + DC पर 2026-07 पैच नहीं लगा + chase फ़्लैग चालू आवश्यक
  • लक्ष्य केवल कंप्यूटर खाता हो सकता है (Machine टेम्पलेट की पंजीकरण अनुमति और dNSHostName पहचान तंत्र की सीमा) लेकिन डोमेन कंट्रोलर मशीन खाता = DCSync = पूरा डोमेन, प्रभाव सभी डोमेन व्यवस्थापकों को प्राप्त करने के बराबर
  • Server 2016 पर पूर्ण श्रृंखला सत्यापित; 2012R2~2025 पर संभावित माना गया (समान chase तंत्र)
  • खाता निर्माण पथ डाउनग्रेड सीढ़ी है: LDAPS विफल होने पर स्वतः SAMR पर वापस आता है
  • PKINIT चरण में कभी-कभी ciphertext integrity failure: एक बार देखा गया, पुनः प्रयास से ठीक हो जाता है
  • रीडायरेक्टर IPv4 संकीर्ण-डोमेन डिज़ाइन है, IPv6 परिदृश्य कवर नहीं किया गया

फ़ाइल सूची

root@kitploit:~
certighost.py            मुख्य exploit (अपस्ट्रीम + Windows मूल पैच + PEP 723)
certighost_redirect.py   स्व-विकसित WinDivert 445 रीडायरेक्टर (pydivert; --selftest/--e2e स्व-परीक्षण)
check_ca.py              पूर्व-जाँच: CA/टेम्पलेट/पंजीकरण अनुमतियाँ/chase फ़्लैग (केवल-पठन)
cleanup_ghost.py         समापन: खाता निर्माण हटाना
build_exe.ps1            PyInstaller एकल-फ़ाइल पैकेजिंग (pwsh7, तीन-स्तर मैट्रिक्स, स्वचालित SHA256)

अपस्ट्रीम और आभार

  • मूल शोध और PoC: @h0j3n (gist विश्लेषण), @aniqfakhrul/CVE-2026-54121 (अपस्ट्रीम कार्यान्वयन)
  • Kudelski Security (भेद्यता खोजकर्ता); PortBender (Praetorian, रीडायरेक्शन विचार का स्रोत)
  • pydivert (WinDivert 2.2.2 Python बाइंडिंग)
टूल डाउनलोड करें