Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Certiception — Um honeypot de ADCS para capturar atacantes na sua rede interna. | Kitploit
Ferramentas/GitHubGitHub/srlabs/certiception
Ferramentas DefensivasAuditoria de ConfiguraçãoDetecção de IntrusãoConfiguração IncorretaAprendizado e EducaçãoRed TeamingResposta a Incidentes
GitHubsrlabs/certiception

Certiception

Um honeypot de ADCS para capturar atacantes na sua rede interna.

Ver Repositório
33433há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Certiception

Certiception é um honeypot para Serviços de Certificados do Active Directory (ADCS), projetado para atrair atacantes com uma isca realista e atraente que dispara alertas altamente relevantes.

Desenvolvido pela equipe de Red Team da SRLabs, o Certiception cria um modelo de certificado com aparência vulnerável no seu ambiente ADCS, configura restrições para impedir a exploração e auxilia na configuração de alertas eficazes.

Lançado originalmente na Troopers24, o Certiception acompanha um guia estratégico para engano eficaz: O guia do Red Teamer para engano

tl;dr: Da perspectiva do atacante: Parece vulnerável, a exploração falha.

Certiception da perspectiva do atacante

Contexto

Em nossos engajamentos de Red Team e Gerenciamento de Incidentes, observamos regularmente que movimento lateral e escalonamento de privilégios passam despercebidos. Se as detecções chegam a disparar, não são respondidas em tempo hábil, pois falsos positivos são comuns. Acreditamos que honeypots internos (também conhecidos como canários, também conhecidos como tecnologia de engano) são uma forma eficaz de os defensores capturarem ameaças que atravessam as defesas iniciais.

Honeypots internos são armadilhas intencionais para atacantes, posicionadas na sua rede. Eles parecem vulneráveis, mas disparam um alerta na exploração. Eis por que acreditamos que o engano tem grande potencial:

  • Baixo esforço e custo: A configuração pode se apoiar em ferramentas existentes, como um SIEM.
  • Alertas de alta relevância: Um honeypot acionado indica uma ameaça significativa, então vale a pena investigar os alertas.
  • Baixo ruído: Projetados para disparar apenas em atividade maliciosa, honeypots internos têm baixa taxa de falsos positivos.

Apesar do seu potencial, encontramos regularmente configurações de engano fundamentalmente ineficazes. Para ajudar os defensores a criar honeypots mais eficazes, o Certiception vem com um extenso guia de estratégia de engano.

Os Serviços de Certificados do Active Directory (ADCS) são um local ideal para um honeypot:

  1. Fácil acesso: Acessível a todos os usuários do domínio, o ADCS é fácil de ser descoberto pelos atacantes.
  2. Apostas altas: Vulnerabilidades podem levar ao comprometimento total do domínio, tornando a exploração altamente atraente.
  3. Conhecimento comum: Vulnerabilidades e ferramentas de exploração são amplamente conhecidas.
  4. Autenticidade: Modelos ADCS vulneráveis são comuns, despertando pouca suspeita.
  5. Submonitorado: Muitas redes mal monitoram o ADCS, incentivando até atacantes cautelosos a ousar a exploração.

Foi por isso que construímos o Certiception.

Conceito

O Certiception configura uma nova AC no seu ambiente e cria um honeypot ESC1.

Ele é implementado como um playbook Ansible que chama múltiplos roles. No geral, as seguintes etapas são executadas:

  • Configurar uma nova AC, adicionar um modelo ESC1 "vulnerável" e habilitá-lo apenas na nova AC
  • Instalar e configurar o módulo de política TameMyCerts para impedir a emissão se as solicitações de assinatura de certificado contiverem um SAN
  • Habilitar o log de auditoria estendido para incluir nomes de modelos nos logs de eventos
  • Imprimir uma regra SIGMA para configurar alertas no seu SIEM
  • Configurar verificações contínuas com o Certify para detectar qualquer outra AC habilitando o modelo vulnerável (ainda não publicado; será adicionado ao repositório nos próximos dias)

Parâmetros como o nome da AC ou do modelo podem ser personalizados para disfarçar o honeypot.

Então é assim que o Certiception funciona:

Arquitetura e fluxo do Certiception

Suporte para outros tipos de vulnerabilidades ESC e a capacidade de adicionar modelos honeypot a ACs existentes estão planejados para o futuro.

Alertas

O Certiception usa eventos nativos do Windows da AC e eventos gerados pelo módulo de política TameMyCerts. Para obter os eventos nativos da AC com as informações necessárias, o Certiception habilita o log de auditoria estendido no servidor da AC honeypot.

Sugerimos alertar sobre eventos críticos e médios:

O Certiception gera regras SIGMA prontas para uso para os dois alertas diferentes. Você só precisa garantir que os respectivos IDs de evento sejam integrados ao seu SIEM e então configurar os alertas com as regras SIGMA.

Versões futuras podem introduzir regras SIGMA novas ou adicionais.

Uso

Siga estas etapas para configurar seu honeypot ADCS.

Pré-requisitos

  • Servidor Windows ingressado no domínio para instalar a AC
  • Máquina com Ansible e conectividade WinRM ao servidor para clonar este repositório e executar o Certiception
  • Privilégios de administrador local no servidor para instalar a AC e as proteções contra exploração
  • Conta de Enterprise Admin para registrar a nova AC
  • Conta básica de domínio sem quaisquer privilégios para executar verificações contínuas do Certify

Instalando o Certiception

Observação: ainda estamos melhorando a estabilidade em diferentes configurações de laboratório de teste no que diz respeito a quais contas são usadas para as tarefas de configuração. Se quiser experimentar, provavelmente é melhor esperar mais uma semana :)

  1. Configure seus parâmetros gerais de Domínio e de conexão Ansible em inventory
  2. Personalize os parâmetros do seu honeypot em host_vars/honeypotCA.yml
  3. Crie exceção de EDR para o futuro local do Certify (usado para monitorar se alguma AC que não seja honey habilitar o modelo vulnerável; ainda não necessário, pois o monitoramento baseado em Certify ainda não foi publicado)
  4. Execute o playbook Ansible do Certiception
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. Integre os logs de eventos do servidor ao seu SIEM e configure alertas com as regras SIGMA impressas
  2. Verifique e teste manualmente sua configuração

Considerações de segurança e proteção

Esta ferramenta é fornecida sem qualquer garantia. Ela combina software existente, automatizando instalação e configuração. Você é responsável por todas as etapas de instalação e configuração executadas pelo Certiception.

Se você usar esta ferramenta, recomendamos fortemente que leia o código-fonte para entender o que está configurando e verifique sua instalação após a configuração.

Além disso, recomendamos considerar o seguinte:

  1. No momento do lançamento, a ferramenta ainda não foi examinada pela comunidade — espere melhorias de segurança e endurecimento ao longo do tempo. Não recomendamos executá-la sem modificações em seu ambiente de produção.
  2. Um honeypot ADCS só faz sentido se o time de PKI assumir a responsabilidade por ele. Ao realizar mudanças de configuração, as implicações no honeypot precisam ser consideradas. Por exemplo, ao migrar a AC honey para um novo servidor sem migrar também o módulo de política, o modelo honey se torna explorável.
  3. Além do modelo honey, sua AC honey deve ser protegida, endurecida e gerenciada como qualquer outra AC ADCS na sua rede
  4. A AC configurada por esta ferramenta é uma AC simples, com o certificado da AC armazenado em disco e sem HSM
  5. O Certiception configura verificações básicas para modelos realmente vulneráveis utilizando o Certify no servidor da AC. Para ambientes de produção, recomendamos executar essas verificações contínuas em uma máquina separada. As verificações não devem se basear apenas em comandos "find" para identificação de modelos, mas também tentar a exploração do modelo honey (com allow-list no SIEM) para detectar mudanças de configuração que o tornem explorável na AC honey.

Trabalho futuro

  • Suporte para colocar modelos honey em ACs existentes
  • Implementar suporte para mais misconfigurações ESC (ex.: ESC3 e ESC8)
  • Implementar salvaguardas adicionais e opções de endurecimento para evitar que coisas dêem errado
  • Usar contas de privilégio mais baixo em vez de enterprise admin
  • Adicionar mensagem de erro menos suspeita para CSRs negadas
  • Investigar e mitigar formas de identificar o Certiception por impressão digital
  • Reforçar o monitoramento contínuo destinado a detectar e mitigar configurações inseguras
  • Endurecimento do script de instalação (ex.: investigar exposição de credenciais das contas usadas)

Licença

  • O Certiception da SRLabs é lançado sob a Licença Apache-2.0
  • O ADCSTemplate de Ashley McGlone está disponível sob os termos da Licença MIT
  • O TameMyCerts de Uwe Gradenegger está sob a Licença Apache-2.0

Agradecimentos

  • Uwe Gradenegger por seu excelente blog sobre PKI e ADCS e como desenvolvedor do módulo de política TameMyCerts
  • Ashley McGlone pelos scripts ADCSTemplate que usamos para criar o modelo honey
  • @harmj0y e @tifkin_ por sua pesquisa sobre ADCS e pela correspondente ferramenta Certify
  • @ly4k_ que encontrou ESC9 e ESC10 (e desenvolve o Certipy)
  • @sploutchy pelo ESC11
  • Hans-Joachim Knobloch pelo ESC12
  • @Jonas_B_K e @_wald0 auditando ADCS com BloodHound e o ESC13
  • @PyroTek3 por seu trabalho anterior sobre honeypots no Active Directory
  • @gentilkiwi por inspirações como esta

Rodapé

Baixar ferramenta
Origem do eventoID do eventoAlerta
TameMyCerts6 – CSR negada devido a violação de políticaCRÍTICO - tentativa de exploração via SAN
Log de Segurança do Windows4886 – Solicitação de registro de certificadoMÉDIO - O modelo honey foi usado
Log de Segurança do Windows4887 – Certificado emitidoNão usado; 4886 tem maior cobertura
Log de Segurança do Windows4888 – Solicitação de certificado negadaNão usado; TameMyCerts 6 é mais preciso quando a emissão falha sem intenção maliciosa
  • Todos os amigos e colegas que forneceram contribuições e feedback para nossa palestra e desenvolvimento