Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
POC-CVE-2026-54121-Certighost — Kit de exploração para AD CS CVE-2026-54121: usuários do domínio com baixos privilégios se passam por um Controlador de Domínio, forjam certificados e comprometem o domínio via DCSync/Golden Ticket. | Kitploit
Ferramentas/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Escalada de PrivilégiosReconhecimentoAnálise de VulnerabilidadesExploraçãoFerramentas de ImpersonaçãoPós-ExploraçãoTestes de PenetraçãoRed Teaming

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

Kit de exploração para AD CS CVE-2026-54121: usuários do domínio com baixos privilégios se passam por um Controlador de Domínio, forjam certificados e comprometem o domínio via DCSync/Golden Ticket.

Ver Repositório
5há 1 mêsAinda não revisado

CertiGhost (CVE-2026-54121) - Kit de Exploração do Fallback Chase do AD CS

Visão Geral

O CertiGhost é uma vulnerabilidade crítica (CVSS 8.8) nos Serviços de Certificados do Active Directory (AD CS) que permite que um usuário de domínio com privilégios baixos se faça passar por um Controlador de Domínio e obtenha o comprometimento total do domínio.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Corrigida: 14 de julho de 2026 (Atualizações de Segurança da Microsoft)
  • PoC Lançado: 24 de julho de 2026
  • Afetados: Windows Server 2012-2025 com CA Empresarial do AD CS

Detalhes da Vulnerabilidade

O mecanismo de fallback "chase" do AD CS permite que um solicitante forneça os atributos cdc (DC do Cliente) e rmd (Domínio Remoto) em uma solicitação de certificado. A CA segue o destino cdc para resolver dados de identidade sem validar que se trata de um Controlador de Domínio legítimo.

Cadeia de Ataque:

  1. Usuário com privilégios baixos cria conta de máquina (via ms-DS-MachineAccountQuota)
  2. Atacante executa serviços LDAP/LSA falsos em host controlado
  3. Solicitação de certificado enviada com cdc apontando para o host do atacante
  4. A CA contata o host do atacante e aceita dados de identidade de DC forjados
  5. A CA emite certificado com a identidade do DC de destino (SID, nome DNS)
  6. Atacante usa o certificado para PKINIT → TGT Kerberos como DC
  7. DCSync → hash krbtgt → Golden Ticket → comprometimento total do domínio

Documentação

DocumentoConteúdo
USAGE.mdGuia de uso detalhado com instruções passo a passo
DIAGRAM.mdDiagramas de estrutura e visualização do fluxo de ataque

Arquivos

Diagrama da Cadeia de Ataque

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

Consulte DIAGRAM.md para diagramas de arquitetura completos.

Início Rápido

Instalar Dependências

root@kitploit:~
pip install -r requirements.txt

Modo de Detecção (Seguro)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

Detecção Genérica

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

Modo de Exploração (DESTRUTIVO - Somente Testes Autorizados)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

Verificações de Detecção Realizadas

  1. Descoberta de Controlador de Domínio - Resolução de DNS SRV + registro A
  2. Descoberta da CA Empresarial - Consulta LDAP aos Serviços de Registro PKI
  3. Cota de Contas de Máquina - valor de ms-DS-MachineAccountQuota
  4. Status do Fallback Chase - flag EDITF_ENABLECHASECLIENTDC
  5. Nível de Patch - presença da atualização de julho de 2026
  6. Modelos de Certificado - modelos de autenticação de cliente com assunto fornecido pelo solicitante

Pré-requisitos para Exploração

  • CA Empresarial com AD CS implantado
  • Conta de usuário de domínio com privilégios baixos
  • ms-DS-MachineAccountQuota > 0 (padrão: 10)
  • Conectividade de rede da CA para o host do atacante
  • Atualização de segurança de julho de 2026 NÃO aplicada
  • Modelo de certificado de Máquina padrão (ou semelhante)

Remediação

Imediata (Crítica)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Curto prazo

  • Definir ms-DS-MachineAccountQuota como 0
  • Revisar as ACLs dos modelos de certificado
  • Remover ENROLLEE_SUPPLIES_SUBJECT dos modelos
  • Habilitar assinatura LDAP e vínculo de canal

Detecção

  • Monitore solicitações de certificado com atributos cdc/rmd
  • Alerte sobre criação de novas contas de máquina por usuários não administradores
  • Monitore eventos de replicação DCSync (ID do evento 4662)

Detecção pelo Microsoft Defender

De acordo com o blog do Microsoft Threat Protection, implante a seguinte consulta de busca avançada:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

Referências

  • Microsoft Security Response Center - CVE-2026-54121
  • Writeup Técnico do CertiGhost (H0j3n)
  • Blog de Detecção do Microsoft Defender
  • Kudelski Security - Análise do CertiGhost
  • Dark Reading - Cobertura do CertiGhost
Baixar ferramenta
ArquivoFinalidade
certighost_exploit.pyImplementação completa da cadeia de exploração
certighost_test.pyKit de detecção + exploração com CLI
ad_detect.pyVarredura rápida e direcionada de detecção
test_exploit.pyTestes unitários para todos os componentes de exploração (55 testes)
requirements.txtDependências Python