Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Certiception — 内部ネットワークで攻撃者を捕獲するためのADCSハニーポット。 | Kitploit
ツール/GitHubGitHub/srlabs/certiception
防御ツール構成監査侵入検知設定ミス学習と教育レッドチーミングインシデントレスポンス
GitHubsrlabs/certiception

Certiception

内部ネットワークで攻撃者を捕獲するためのADCSハニーポット。

リポジトリを見る
334332年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Certiception

Certiception は Active Directory 証明書サービス(ADCS)向けのハニーポットです。現実的で魅力的なベイトを使って攻撃者を誘い込み、関連性の高いアラートをトリガーするように設計されています。

SRLabs レッドチームによって開発された Certiception は、あなたの ADCS 環境に脆弱に見える証明書テンプレートを作成し、悪用を防ぐための制限を設定し、効果的なアラートの設定を支援します。

Certiception は元々 Troopers24 でリリースされ、効果的な欺瞞のための戦略ガイドが付属しています: レッドチーマーの欺瞞ガイド

要約: 攻撃者の視点から: 脆弱に見えるが、悪用は失敗する。

攻撃者から見た Certiception

背景

私たちはレッドチームおよびインシデント対応のエンゲージメントにおいて、横展開や権限昇格が検知されずに通過することを定期的に観察しています。 たとえ検知がトリガーされたとしても、誤検知が一般的であるため、タイムリーに対応されることはありません。 私たちは、内部ハニーポット(別名カナリー、別名欺瞞技術)が、初期防御を通過した脅威を防御側が捕捉するための効果的な方法であると考えています。

内部ハニーポットは、ネットワーク内に意図的に設置された攻撃者向けの罠です。 脆弱に見えますが、悪用されるとアラートをトリガーします。欺瞞に大きな可能性があると私たちが考える理由は以下のとおりです:

  • 低労力・低コスト: セットアップは SIEM などの既存ツールに依存できます。
  • 関連性の高いアラート: ハニーポットがトリガーされた場合、重大な脅威を示唆するため、アラートを調査する価値があります。
  • ノイズが少ない: 悪意のあるアクティビティでのみトリガーされるように設計されているため、内部ハニーポットの誤検知率は低くなります。

その可能性にもかかわらず、私たちは根本的に効果のない欺瞞設定に定期的に遭遇します。 防御側がより効果的なハニーポットを作成できるように、Certiception には詳細な欺瞞戦略ガイドが付属しています。

Active Directory 証明書サービス(ADCS)はハニーポットに理想的な場所です:

  1. アクセスの容易さ: すべてのドメインユーザーがアクセスでき、ADCS は攻撃者が発見しやすい。
  2. ハイステークス: 脆弱性によりドメイン全体が侵害される可能性があるため、悪用は非常に魅力的。
  3. 周知性: 脆弱性と悪用ツールは広く知られている。
  4. 真実味: 脆弱な ADCS テンプレートは一般的で、疑念を招きにくい。
  5. 監視不足: 多くのネットワークは ADCS をほとんど監視しておらず、慎重な攻撃者でも悪用を試みる気にさせる。

これが私たちが Certiception を構築した理由です。

コンセプト

Certiception は、お使いの環境に新しい CA をセットアップし、ESC1 ハニーポットを構成します。

これは、複数のロールを呼び出す Ansible プレイブックとして実装されています。全体として、以下の手順が実行されます:

  • 新しい CA をセットアップし、「脆弱な」ESC1 テンプレートを追加して、新しい CA でのみ有効化する
  • 証明書署名要求に SAN が含まれる場合に発行を防ぐため、TameMyCerts ポリシーモジュールをインストールして構成する
  • イベントログにテンプレート名が含まれるように拡張監査ログを有効にする
  • SIEM でアラートを設定するための SIGMA ルールを出力する
  • Certify を使用した継続的なチェックを設定し、脆弱なテンプレートを有効化する他の CA を検出する(まだプッシュされていません。数日中にリポジトリに追加されます)

CA 名やテンプレート名などのパラメータは、ハニーポットを偽装するためにカスタマイズできます。

つまり、これが Certiception の仕組みです::

Certiception のアーキテクチャとフロー

他のタイプの ESC 脆弱性のサポートと、既存の CA にハニーテンプレートを追加する機能は、将来計画されています。

アラート

Certiception は、CA の組み込み Windows イベントと、TameMyCerts ポリシーモジュールによって生成されるイベントを使用します。 必要な情報を含む組み込み CA イベントを取得するために、Certiception はハニー CA サーバーで拡張監査ログを有効にします。

重大(クリティカル)および中程度(メディアム)のイベントについてアラートを設定することをお勧めします:

Certiception は、2 種類のアラートに対応するすぐに使える SIGMA ルールを出力します。 それぞれのイベント ID が SIEM にオンボードされていることを確認し、SIGMA ルールでアラートを設定するだけです。

将来のリリースでは、新しい SIGMA ルールや追加の SIGMA ルールが導入される可能性があります。

使い方

以下の手順に従って、ADCS ハニーポットをセットアップしてください。

前提条件

  • ドメイン参加済み Windows サーバー — CA をインストールするため
  • Ansible と WinRM でサーバーに接続できるマシン — このリポジトリをクローンして Certiception を実行するため
  • サーバー上のローカル管理者権限 — CA と悪用防止策をインストールするため
  • エンタープライズ管理者アカウント — 新しい CA を登録するため
  • 権限を持たない基本ドメインアカウント — 継続的な Certify チェックを実行するため

Certiception のインストール

注: セットアップタスクで使用するアカウントに関して、さまざまなテストラボ環境での安定性を引き続き改善しています。試してみたい場合は、あと 1 週間ほど待つのがおそらく最善です :)

  1. inventory で一般的なドメインおよび Ansible 接続パラメータを構成する
  2. host_vars/honeypotCA.yml でハニーポットのパラメータをカスタマイズする
  3. 将来の Certify 配置場所のための EDR 例外を作成する(非ハニー CA が脆弱なテンプレートを有効化していないかを監視するために使用。Certify ベースの監視はまだ公開されていないため、現時点では必須ではありません)
  4. Certiception Ansible プレイブックを実行する
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. サーバーのイベントログを SIEM にオンボードし、出力された SIGMA ルールでアラートを設定する
  2. セットアップを検証し、手動でテストする

安全性とセキュリティに関する考慮事項

このツールは、いかなる保証もなく提供されます。 既存のソフトウェアを組み合わせ、インストールと構成を自動化します。 Certiception によって実行されるすべてのインストールおよび構成手順について、お客様が責任を負います。

このツールを使用する場合は、ソースコードを読んで何を構成するのかを理解し、インストール後にセットアップを検証することを強くお勧めします。

さらに、以下を検討することをお勧めします:

  1. リリース時点では、このツールはまだコミュニティによる精査を受けていません。時間の経過とともに安全性と堅牢化の改善が期待されます。未変更のまま本番環境で実行することはお勧めしません。
  2. ADCS ハニーポットは、PKI チームがその所有権を引き受けて初めて意味を持ちます。構成変更を行う際は、ハニーポットへの影響を考慮する必要があります。たとえば、ポリシーモジュールを移行せずにハニー CA を新しいサーバーへ移行すると、ハニーテンプレートが悪用可能になります。
  3. ハニーテンプレートに加えて、ハニー CA はネットワーク内の他の ADCS CA と同様に保護、堅牢化、管理する必要があります。
  4. このツールがセットアップする CA は、CA 証明書がディスクに保存され、HSM を使用しないプレーンな CA です。
  5. Certiception は、CA サーバー上で Certify を利用して、実際に脆弱なテンプレートの基本的なチェックを設定します。本番環境では、これらの継続的チェックを別のマシンで実行することをお勧めします。チェックはテンプレート識別のための "find" コマンドに基づくだけでなく、ハニーテンプレートの悪用の試行(SIEM で許可リスト登録済み)も試みて、ハニー CA 上で悪用可能にする構成変更を検出する必要があります。

今後の取り組み

  • 既存の CA へのハニーテンプレート配置のサポート
  • より多くの ESC 構成ミス(例: ESC3 および ESC8)のサポート実装
  • 問題が発生しないようにするための追加の保護手段と堅牢化オプションの実装
  • エンタープライズ管理者の代わりに低権限アカウントを使用
  • 拒否された CSR に対する不審さの少ないエラーメッセージの追加
  • Certiception をフィンガープリントする方法の調査と緩和
  • 安全でない構成を検出して緩和するための継続的監視の強化
  • インストールスクリプトの堅牢化(例: 使用するアカウントの資格情報露出の調査)

ライセンス

  • SRLabs の Certiception は Apache-2.0 License の下でリリースされています
  • Ashley McGlone の ADCSTemplate は MIT License の条件で利用可能です
  • Uwe Gradenegger の TameMyCerts は Apache-2.0 License に該当します

謝辞

  • Uwe Gradenegger 氏の素晴らしい PKI and ADCS blog と、TameMyCerts ポリシーモジュールの開発者として
  • Ashley McGlone 氏の、ハニーテンプレートの作成に使用する ADCSTemplate スクリプト
  • @harmj0y 氏と @tifkin_ 氏の ADCS research と、対応する Certify tool
  • ESC9 and ESC10 を発見した @ly4k_ 氏(そして Certipy の開発者)
  • ESC11 についての @sploutchy 氏
  • ESC12 についての Hans-Joachim Knobloch 氏
  • Bloodhound による ADCS の監査 と ESC13 についての @Jonas_B_K 氏と @_wald0 氏
  • Active Directory ハニーポットに関する過去の研究についての @PyroTek3 氏
  • このようなインスピレーションを与えてくれた @gentilkiwi 氏
  • 私たちの講演と開発に対して意見やフィードバックを提供してくれたすべての友人と同僚

フッター

ツールをダウンロード
イベントソースイベント IDアラート
TameMyCerts6 – ポリシー違反により CSR が拒否されましたCRITICAL - SAN を介した悪用の試み
Windows セキュリティ ログ4886 – 証明書の登録が要求されましたMEDIUM - ハニーテンプレートが使用されました
Windows セキュリティ ログ4887 – 証明書が発行されました未使用。4886 の方が適用範囲が広い
Windows セキュリティ ログ4888 – 証明書要求が拒否されました未使用。悪意のない発行失敗時は TameMyCerts 6 の方が正確