Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
POC-CVE-2026-54121-Certighost — Toolkit di exploit per AD CS CVE-2026-54121: utenti di dominio con privilegi bassi possono impersonare un Domain Controller, forgiare certificati e compromettere il dominio tramite DCSync/Golden Ticket. | Kitploit
Strumenti/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Escalation di PrivilegiRicognizioneAnalisi delle VulnerabilitàExploitStrumenti di ImpersonificazionePost-ExploitPenetration TestingRed Teaming

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

Toolkit di exploit per AD CS CVE-2026-54121: utenti di dominio con privilegi bassi possono impersonare un Domain Controller, forgiare certificati e compromettere il dominio tramite DCSync/Golden Ticket.

Vedi Repository
51 mese faNon ancora revisionato

CertiGhost (CVE-2026-54121) - Toolkit di Exploit per il Chase Fallback di AD CS

Panoramica

CertiGhost è una vulnerabilità critica (CVSS 8.8) in Active Directory Certificate Services (AD CS) che consente a un utente di dominio con privilegi bassi di impersonare un Domain Controller e ottenere la compromissione completa del dominio.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Corretta: 14 luglio 2026 (Aggiornamenti di Sicurezza Microsoft)
  • PoC Rilasciato: 24 luglio 2026
  • Sistemi Interessati: Windows Server 2012-2025 con AD CS Enterprise CA

Dettagli della Vulnerabilità

Il meccanismo di fallback "chase" di AD CS consente a un richiedente di fornire gli attributi cdc (Client DC) e rmd (Remote Domain) in una richiesta di certificato. La CA segue il target cdc per risolvere i dati di identità senza verificare che si tratti di un Domain Controller legittimo.

Catena di Attacco:

  1. Un utente con privilegi bassi crea un account macchina (tramite ms-DS-MachineAccountQuota)
  2. L'attaccante esegue servizi LDAP/LSA non autorizzati su un host controllato
  3. Viene inviata una richiesta di certificato con cdc che punta all'host dell'attaccante
  4. La CA contatta l'host dell'attaccante e accetta dati di identità DC falsificati
  5. La CA rilascia un certificato con l'identità del DC target (SID, nome DNS)
  6. L'attaccante utilizza il certificato per PKINIT → TGT Kerberos come DC
  7. DCSync → hash krbtgt → Golden Ticket → compromissione completa del dominio

Documentazione

DocumentoContenuto
USAGE.mdGuida all'uso dettagliata con istruzioni passo-passo
DIAGRAM.mdDiagrammi di struttura e visualizzazione del flusso di attacco

File

Diagramma della Catena di Attacco

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

Vedi DIAGRAM.md per i diagrammi completi dell'architettura.

Avvio Rapido

Installare le Dipendenze

root@kitploit:~
pip install -r requirements.txt

Modalità di Rilevamento (Sicura)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

Rilevamento Generico

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

Modalità Exploit (DISTRUTTIVA - Solo Test Autorizzati)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

Controlli di Rilevamento Eseguiti

  1. Discovery del Domain Controller - Risoluzione dei record DNS SRV + A
  2. Discovery della Enterprise CA - Query LDAP a PKI Enrollment Services
  3. Machine Account Quota - Valore di ms-DS-MachineAccountQuota
  4. Stato del Chase Fallback - Flag EDITF_ENABLECHA SECLIENTDC
  5. Livello di Patch - Presenza dell'aggiornamento di luglio 2026
  6. Modelli di Certificato - Modelli di autenticazione client con soggetto fornito dal richiedente

Prerequisiti per lo Sfruttamento

  • Enterprise CA con AD CS distribuito
  • Account utente di dominio con privilegi bassi
  • ms-DS-MachineAccountQuota > 0 (predefinito: 10)
  • Raggiungibilità di rete dalla CA all'host dell'attaccante
  • Aggiornamento di sicurezza di luglio 2026 NON applicato
  • Modello di certificato Machine predefinito (o simile)

Rimedio

Immediato (Critico)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHA SECLIENTDC
Restart-Service CertSvc -Force

Breve Termine

  • Impostare ms-DS-MachineAccountQuota su 0
  • Rivedere le ACL dei modelli di certificato
  • Rimuovere ENROLLEE_SUPPLIES_SUBJECT dai modelli
  • Abilitare la firma LDAP e il channel binding

Rilevamento

  • Monitorare le richieste di certificato con attributi cdc/rmd
  • Generare alert sulla creazione di nuovi account macchina da parte di utenti non amministratori
  • Monitorare gli eventi di replica DCSync (Event ID 4662)

Rilevamento con Microsoft Defender

Secondo il blog Microsoft Threat Protection, implementare la seguente query di advanced hunting:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

Riferimenti

  • Microsoft Security Response Center - CVE-2026-54121
  • Analisi Tecnica di CertiGhost (H0j3n)
  • Blog di Rilevamento Microsoft Defender
  • Kudelski Security - Analisi di CertiGhost
  • Dark Reading - Copertura di CertiGhost
Scarica lo strumento
FileScopo
certighost_exploit.pyImplementazione completa della catena di exploit
certighost_test.pyToolkit di rilevamento + exploit con CLI
ad_detect.pyScansione di rilevamento rapida e mirata
test_exploit.pyTest unitari per tutti i componenti dell'exploit (55 test)
requirements.txtDipendenze Python