
내부 네트워크에서 공격자를 잡기 위한 ADCS 허니팟입니다.
Certiception은 ADCS(Active Directory Certificate Services)를 위한 허니팟입니다. 실제처럼 보이고 매력적인 미끼로 공격자를 유인하여 관련성이 높은 경보를 트리거하도록 설계되었습니다.
SRLabs 레드팀이 개발한 Certiception은 ADCS 환경에 취약해 보이는 인증서 템플릿을 만들고, 악용을 방지하기 위한 제한을 설정하며, 효과적인 알림 구성을 지원합니다.
원래 Troopers24에서 공개된 Certiception은 효과적인 디셉션에 대한 전략 가이드인 레드팀의 디셉션 가이드를 포함합니다.
tl;dr: 공격자의 관점에서: 취약해 보이고, 악용은 실패한다.

Red Team 및 인시던트 관리 업무에서 우리는 측면 이동과 권한 상승이 탐지되지 않는 경우가 많다는 것을 정기적으로 관찰합니다. 탐지가 발생하더라도 오탐(false positive)이 흔하기 때문에 적시에 대응하지 못하는 경우가 많습니다. 우리는 내부 허니팟(일명 카나리아, 일명 디셉션 기술)이 초기 방어를 통과한 위협을 탐지하는 효과적인 방법이라고 믿습니다.
내부 허니팟은 네트워크에 배치된 의도적인 공격자 함정입니다. 취약해 보이지만 악용 시 경보를 트리거합니다. 우리가 디셉션이 큰 잠재력을 가진다고 생각하는 이유는 다음과 같습니다:
잠재력에도 불구하고 우리는 근본적으로 비효율적인 디셉션 구성을 자주 접합니다. 방어자가 더 효과적인 허니팟을 만들 수 있도록 Certiception에는 광범위한 디셉션 전략 가이드가 포함되어 있습니다.
ADCS(Active Directory Certificate Services)는 허니팟을 배치하기에 이상적인 위치입니다:
이것이 우리가 Certiception을 만든 이유입니다.
Certiception은 환경에 새 CA를 설정하고 ESC1 허니팟을 구성합니다.
Ansible 플레이북으로 구현되어 여러 역할을 호출합니다. 전체적으로 다음 단계가 실행됩니다:
CA 또는 템플릿 이름과 같은 매개변수는 허니팟을 위장하도록 사용자 지정할 수 있습니다.
이것이 Certiception이 작동하는 방식입니다::

다른 유형의 ESC 취약점 지원과 기존 CA에 허니 템플릿을 추가하는 기능은 향후 계획되어 있습니다.
Certiception은 CA의 기본 제공 Windows 이벤트와 TameMyCerts 정책 모듈이 생성한 이벤트를 사용합니다. Certiception은 필요한 정보가 포함된 기본 제공 CA 이벤트를 얻기 위해 허니 CA 서버에서 확장 감사 로그를 활성화합니다.
중요 및 중간 이벤트에 대한 알림을 제안합니다:
Certiception은 두 가지 서로 다른 알림에 대해 바로 사용할 수 있는 SIGMA 규칙을 출력합니다. 각 이벤트 ID가 SIEM에 온보딩되었는지 확인한 다음 SIGMA 규칙으로 알림을 설정하기만 하면 됩니다.
향후 릴리스에서는 새롭거나 추가적인 SIGMA 규칙이 도입될 수 있습니다.
다음 단계에 따라 ADCS 허니팟을 설정하세요.
참고: 현재 설정 작업에 사용되는 계정과 관련하여 다양한 테스트 랩 구성에서 안정성을 개선하고 있습니다. 직접 시도해 보고 싶다면 아마도 일주일 정도 더 기다리는 것이 좋습니다 :)
inventory에서 일반 도메인 및 Ansible 연결 매개변수를 구성합니다.host_vars/honeypotCA.yml에서 허니팟에 대한 매개변수를 사용자 지정합니다.ansible-playbook -i inventory playbooks/certiception.yml
이 도구는 어떠한 보증이나 보장도 없이 제공됩니다. 기존 소프트웨어를 결합하여 설치 및 구성을 자동화합니다. Certiception이 수행하는 모든 설치 및 구성 단계에 대한 책임은 사용자에게 있습니다.
이 도구를 사용한다면 소스 코드를 읽고 무엇을 구성하는지 이해한 후 설치 후 설정을 검증할 것을 강력히 권장합니다.
또한 다음 사항을 고려할 것을 권장합니다:

| 이벤트 소스 | 이벤트 ID | 알림 |
|---|
| TameMyCerts | 6 – 정책 위반으로 CSR 거부됨 | CRITICAL - SAN을 통한 악용 시도 |
| Windows Security Log | 4886 – 인증서 등록 요청됨 | MEDIUM - 허니 템플릿 사용됨 |
| Windows Security Log | 4887 – 인증서 발급됨 | 사용되지 않음, 4886이 더 넓은 범위를 가짐 |
| Windows Security Log | 4888 – 인증서 요청 거부됨 | 사용되지 않음, 악성이 아닌 발급 실패 시 TameMyCerts 6이 더 정확함 |