Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POC-CVE-2026-54121-Certighost — AD CS CVE-2026-54121 用エクスプロイトツールキット: 低権限のドメインユーザーがドメインコントローラーを偽装し、証明書を偽造して、DCSync/ゴールデンチケットによりドメインを侵害します。 | Kitploit
ツール/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
特権昇格偵察脆弱性分析エクスプロイトなりすましツールポストエクスプロイトペネトレーションテストレッドチーミング

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

AD CS CVE-2026-54121 用エクスプロイトツールキット: 低権限のドメインユーザーがドメインコントローラーを偽装し、証明書を偽造して、DCSync/ゴールデンチケットによりドメインを侵害します。

リポジトリを見る
51ヶ月前未レビュー

CertiGhost (CVE-2026-54121) - AD CS Chase フォールバック エクスプロイト ツールキット

概要

CertiGhost は、Active Directory 証明書サービス(AD CS)における重大な脆弱性(CVSS 8.8)であり、低権限のドメインユーザーがドメインコントローラーを偽装して、ドメイン全体を完全に侵害できるようにします。

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • パッチ適用日: 2026年7月14日(Microsoft セキュリティ更新プログラム)
  • PoC 公開: 2026年7月24日
  • 影響を受ける対象: AD CS エンタープライズ CA を搭載した Windows Server 2012-2025

脆弱性の詳細

AD CS の「chase」フォールバックメカニズムでは、要求者が証明書要求に cdc(Client DC)属性と rmd(Remote Domain)属性を指定できます。CA は、cdc ターゲットが正当なドメインコントローラーであることを検証せずに、そのターゲットを辿って ID データを解決します。

攻撃チェーン:

  1. 低権限ユーザーがマシンアカウントを作成する(ms-DS-MachineAccountQuota 経由)
  2. 攻撃者が制御するホスト上で不正な LDAP/LSA サービスを実行する
  3. cdc が攻撃者ホストを指す証明書要求を送信する
  4. CA が攻撃者ホストに接続し、偽造された DC の ID データを受け入れる
  5. CA がターゲット DC の ID(SID、DNS 名)を含む証明書を発行する
  6. 攻撃者が証明書を PKINIT に使用 → DC として Kerberos TGT を取得
  7. DCSync → krbtgt ハッシュ → ゴールデンチケット → 完全なドメイン侵害

ドキュメント

ドキュメント内容
USAGE.md手順を追った詳細な使用方法ガイド
DIAGRAM.md構造図と攻撃フローの可視化

ファイル

攻撃チェーン図

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

完全なアーキテクチャ図については DIAGRAM.md を参照してください。

クイックスタート

依存関係のインストール

root@kitploit:~
pip install -r requirements.txt

検出モード(安全)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

汎用検出

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

エクスプロイトモード(破壊的 - 認可されたテストのみ)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

実行される検出チェック

  1. ドメインコントローラー検出 - DNS SRV + A レコードの解決
  2. エンタープライズ CA 検出 - PKI 登録サービスへの LDAP クエリ
  3. マシンアカウントクォータ - ms-DS-MachineAccountQuota の値
  4. Chase フォールバックステータス - EDITF_ENABLECHASECLIENTDC フラグ
  5. パッチレベル - 2026年7月更新プログラムの適用状況
  6. 証明書テンプレート - 登録者がサブジェクトを指定できるクライアント認証テンプレート

エクスプロイトの前提条件

  • AD CS が展開されたエンタープライズ CA
  • 低権限のドメインユーザーアカウント
  • ms-DS-MachineAccountQuota > 0(デフォルト: 10)
  • CA から攻撃者ホストへのネットワーク到達可能性
  • 2026年7月のセキュリティ更新プログラムが未適用
  • 既定の Machine 証明書テンプレート(または類似のもの)

修復

即時対応(緊急)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

短期対応

  • ms-DS-MachineAccountQuota を 0 に設定する
  • 証明書テンプレートの ACL を確認する
  • テンプレートから ENROLLEE_SUPPLIES_SUBJECT を削除する
  • LDAP 署名とチャネルバインディングを有効にする

検出

  • cdc/rmd 属性を含む証明書要求を監視する
  • 非管理者ユーザーによる新しいマシンアカウントの作成をアラートする
  • DCSync レプリケーションイベント(イベント ID 4662)を監視する

Microsoft Defender による検出

Microsoft Threat Protection ブログに従い、以下の高度なハンティングクエリを展開します:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

参照

  • Microsoft Security Response Center - CVE-2026-54121
  • CertiGhost 技術解説(H0j3n)
  • Microsoft Defender 検出ブログ
  • Kudelski Security - CertiGhost 分析
  • Dark Reading - CertiGhost 報道
ツールをダウンロード
ファイル目的
certighost_exploit.py完全なエクスプロイトチェーンの実装
certighost_test.pyCLI 付きの検出+エクスプロイトツールキット
ad_detect.py対象を絞ったクイック検出スキャン
test_exploit.py全エクスプロイトコンポーネントのユニットテスト(55 テスト)
requirements.txtPython の依存関係