Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
POC-CVE-2026-54121-Certighost — AD CS CVE-2026-54121용 익스플로잇 툴킷: 저권한 도메인 사용자가 도메인 컨트롤러를 가장하여 인증서를 위조하고 DCSync/Golden Ticket을 통해 도메인을 장악합니다. | Kitploit
도구/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Privilege EscalationReconnaissanceVulnerability AnalysisExploitationImpersonation ToolsPost-ExploitationPenetration TestingRed Teaming

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

AD CS CVE-2026-54121용 익스플로잇 툴킷: 저권한 도메인 사용자가 도메인 컨트롤러를 가장하여 인증서를 위조하고 DCSync/Golden Ticket을 통해 도메인을 장악합니다.

저장소 보기
61개월 전아직 검토되지 않음

CertiGhost (CVE-2026-54121) - AD CS Chase Fallback 익스플로잇 툴킷

개요

CertiGhost는 Active Directory 인증서 서비스(AD CS)의 심각한 취약점(CVSS 8.8)으로, 낮은 권한의 도메인 사용자가 도메인 컨트롤러를 가장하여 전체 도메인을 장악할 수 있게 해줍니다.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • 패치 적용: 2026년 7월 14일 (Microsoft 보안 업데이트)
  • PoC 공개: 2026년 7월 24일
  • 영향 대상: AD CS 엔터프라이즈 CA가 포함된 Windows Server 2012-2025

취약점 세부 정보

AD CS "chase" 폴백 메커니즘을 통해 요청자는 인증서 요청에 cdc(클라이언트 DC) 및 rmd(원격 도메인) 특성을 제공할 수 있습니다. CA는 해당 대상이 합법적인 도메인 컨트롤러인지 검증하지 않고 cdc 대상을 따라가 ID 데이터를 확인합니다.

공격 체인:

  1. 낮은 권한의 사용자가 머신 계정을 생성합니다(ms-DS-MachineAccountQuota 이용)
  2. 공격자가 제어하는 호스트에서 악성 LDAP/LSA 서비스를 실행합니다
  3. 공격자 호스트를 가리키는 cdc가 포함된 인증서 요청을 제출합니다
  4. CA가 공격자 호스트에 연결하여 위조된 DC ID 데이터를 수락합니다
  5. CA가 대상 DC의 ID(SID, DNS 이름)로 인증서를 발급합니다
  6. 공격자가 인증서를 사용하여 PKINIT 인증을 수행하고 DC로 가장한 Kerberos TGT를 획득합니다
  7. DCSync → krbtgt 해시 → 골든 티켓 → 전체 도메인 장악

문서

문서내용
USAGE.md단계별 지침이 포함된 상세 사용 가이드
DIAGRAM.md구조 다이어그램 및 공격 흐름 시각화

파일

공격 체인 다이어그램

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

전체 아키텍처 다이어그램은 DIAGRAM.md를 참조하세요.

빠른 시작

종속성 설치

root@kitploit:~
pip install -r requirements.txt

탐지 모드(안전)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

일반 탐지

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

익스플로잇 모드(파괴적 - 승인된 테스트 전용)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

수행되는 탐지 검사

  1. 도메인 컨트롤러 검색 - DNS SRV + A 레코드 확인
  2. 엔터프라이즈 CA 검색 - PKI 등록 서비스에 대한 LDAP 쿼리
  3. 머신 계정 할당량 - ms-DS-MachineAccountQuota 값
  4. Chase 폴백 상태 - EDITF_ENABLECHASECLIENTDC 플래그
  5. 패치 수준 - 2026년 7월 업데이트 적용 여부
  6. 인증서 템플릿 - 등록자가 제공한 주체(subject)가 포함된 클라이언트 인증 템플릿

익스플로잇 사전 요구 사항

  • AD CS가 배포된 엔터프라이즈 CA
  • 낮은 권한의 도메인 사용자 계정
  • ms-DS-MachineAccountQuota > 0 (기본값: 10)
  • CA에서 공격자 호스트까지의 네트워크 연결
  • 2026년 7월 보안 업데이트 미적용
  • 기본 Machine 인증서 템플릿(또는 유사 템플릿)

완화 조치

즉시 조치(긴급)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

단기 조치

  • ms-DS-MachineAccountQuota를 0으로 설정
  • 인증서 템플릿 ACL 검토
  • 템플릿에서 ENROLLEE_SUPPLIES_SUBJECT 제거
  • LDAP 서명 및 채널 바인딩 활성화

탐지

  • cdc/rmd 특성이 포함된 인증서 요청 모니터링
  • 관리자가 아닌 사용자의 새 머신 계정 생성 시 경고
  • DCSync 복제 이벤트 모니터링(이벤트 ID 4662)

Microsoft Defender 탐지

Microsoft Threat Protection 블로그의 안내에 따라 다음 고급 헌팅 쿼리를 배포하세요:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

참고 자료

  • Microsoft Security Response Center - CVE-2026-54121
  • CertiGhost 기술 분석(H0j3n)
  • Microsoft Defender 탐지 블로그
  • Kudelski Security - CertiGhost 분석
  • Dark Reading - CertiGhost 관련 보도
도구 다운로드
파일용도
certighost_exploit.py전체 익스플로잇 체인 구현
certighost_test.pyCLI 기반 탐지 + 익스플로잇 툴킷
ad_detect.py빠른 대상 지정 탐지 스캔
test_exploit.py모든 익스플로잇 구성 요소에 대한 단위 테스트(55개 테스트)
requirements.txtPython 종속성