Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Certiception — Um honeypot de ADCS para capturar atacantes na sua rede interna. | Kitploit
Ferramentas/GitHubGitHub/srlabs/certiception
Ferramentas DefensivasAuditoria de ConfiguraçãoDetecção de IntrusãoConfiguração IncorretaAprendizado e EducaçãoRed TeamingResposta a Incidentes
GitHubsrlabs/certiception

Certiception

Um honeypot de ADCS para capturar atacantes na sua rede interna.

Ver Repositório
3343316há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Certiception

Certiception é um honeypot para Serviços de Certificados do Active Directory (ADCS), projetado para atrair atacantes com uma isca realista e atraente que dispara alertas altamente relevantes.

Desenvolvido pela equipe de Red Team da SRLabs, o Certiception cria um modelo de certificado com aparência vulnerável no seu ambiente ADCS, configura restrições para impedir a exploração e auxilia na configuração de alertas eficazes.

Lançado originalmente na Troopers24, o Certiception acompanha um guia estratégico para engano eficaz: O guia do Red Teamer para engano

tl;dr: Da perspectiva do atacante: Parece vulnerável, a exploração falha.

Certiception da perspectiva do atacante

Contexto

Em nossos engajamentos de Red Team e Gerenciamento de Incidentes, observamos regularmente que movimento lateral e escalonamento de privilégios passam despercebidos. Se as detecções chegam a disparar, não são respondidas em tempo hábil, pois falsos positivos são comuns. Acreditamos que honeypots internos (também conhecidos como canários, também conhecidos como tecnologia de engano) são uma forma eficaz de os defensores capturarem ameaças que atravessam as defesas iniciais.

Honeypots internos são armadilhas intencionais para atacantes, posicionadas na sua rede. Eles parecem vulneráveis, mas disparam um alerta na exploração. Eis por que acreditamos que o engano tem grande potencial:

  • Baixo esforço e custo: A configuração pode se apoiar em ferramentas existentes, como um SIEM.
  • Alertas de alta relevância: Um honeypot acionado indica uma ameaça significativa, então vale a pena investigar os alertas.
  • Baixo ruído: Projetados para disparar apenas em atividade maliciosa, honeypots internos têm baixa taxa de falsos positivos.

Apesar do seu potencial, encontramos regularmente configurações de engano fundamentalmente ineficazes. Para ajudar os defensores a criar honeypots mais eficazes, o Certiception vem com um extenso guia de estratégia de engano.

Os Serviços de Certificados do Active Directory (ADCS) são um local ideal para um honeypot:

  1. Fácil acesso: Acessível a todos os usuários do domínio, o ADCS é fácil de ser descoberto pelos atacantes.
  2. Apostas altas: Vulnerabilidades podem levar ao comprometimento total do domínio, tornando a exploração altamente atraente.
  3. Conhecimento comum: Vulnerabilidades e ferramentas de exploração são amplamente conhecidas.
  4. Autenticidade: Modelos ADCS vulneráveis são comuns, despertando pouca suspeita.
  5. Submonitorado: Muitas redes mal monitoram o ADCS, incentivando até atacantes cautelosos a ousar a exploração.

Foi por isso que construímos o Certiception.

Conceito

O Certiception configura uma nova AC no seu ambiente e cria um honeypot ESC1.

Ele é implementado como um playbook Ansible que chama múltiplos roles. No geral, as seguintes etapas são executadas:

  • Configurar uma nova AC, adicionar um modelo ESC1 "vulnerável" e habilitá-lo apenas na nova AC
  • Instalar e configurar o módulo de política TameMyCerts para impedir a emissão se as solicitações de assinatura de certificado contiverem um SAN
  • Habilitar o log de auditoria estendido para incluir nomes de modelos nos logs de eventos
  • Imprimir uma regra SIGMA para configurar alertas no seu SIEM
  • Configurar verificações contínuas com o Certify para detectar qualquer outra AC habilitando o modelo vulnerável (ainda não publicado; será adicionado ao repositório nos próximos dias)

Parâmetros como o nome da AC ou do modelo podem ser personalizados para disfarçar o honeypot.

Então é assim que o Certiception funciona:

Arquitetura e fluxo do Certiception

Suporte para outros tipos de vulnerabilidades ESC e a capacidade de adicionar modelos honeypot a ACs existentes estão planejados para o futuro.

Alertas

O Certiception usa eventos nativos do Windows da AC e eventos gerados pelo módulo de política TameMyCerts. Para obter os eventos nativos da AC com as informações necessárias, o Certiception habilita o log de auditoria estendido no servidor da AC honeypot.

Sugerimos alertar sobre eventos críticos e médios:

Origem do eventoID do eventoAlerta
TameMyCerts6 – CSR negada devido a violação de políticaCRÍTICO - tentativa de exploração via SAN
Log de Segurança do Windows4886 – Solicitação de registro de certificadoMÉDIO - O modelo honey foi usado
Log de Segurança do Windows4887 – Certificado emitidoNão usado; 4886 tem maior cobertura
Log de Segurança do Windows4888 – Solicitação de certificado negadaNão usado; TameMyCerts 6 é mais preciso quando a emissão falha sem intenção maliciosa

O Certiception gera regras SIGMA prontas para uso para os dois alertas diferentes. Você só precisa garantir que os respectivos IDs de evento sejam integrados ao seu SIEM e então configurar os alertas com as regras SIGMA.

Versões futuras podem introduzir regras SIGMA novas ou adicionais.

Uso

Siga estas etapas para configurar seu honeypot ADCS.

Pré-requisitos

  • Servidor Windows ingressado no domínio para instalar a AC
  • Máquina com Ansible e conectividade WinRM ao servidor para clonar este repositório e executar o Certiception
  • Privilégios de administrador local no servidor para instalar a AC e as proteções contra exploração
  • Conta de Enterprise Admin para registrar a nova AC
  • Conta básica de domínio sem quaisquer privilégios para executar verificações contínuas do Certify

Instalando o Certiception

Observação: ainda estamos melhorando a estabilidade em diferentes configurações de laboratório de teste no que diz respeito a quais contas são usadas para as tarefas de configuração. Se quiser experimentar, provavelmente é melhor esperar mais uma semana :)

  1. Configure seus parâmetros gerais de Domínio e de conexão Ansible em inventory
  2. Personalize os parâmetros do seu honeypot em host_vars/honeypotCA.yml
  3. Crie exceção de EDR para o futuro local do Certify (usado para monitorar se alguma AC que não seja honey habilitar o modelo vulnerável; ainda não necessário, pois o monitoramento baseado em Certify ainda não foi publicado)
  4. Execute o playbook Ansible do Certiception
ansible-playbook -i inventory playbooks/certiception.yml
  1. Integre os logs de eventos do servidor ao seu SIEM e configure alertas com as regras SIGMA impressas
  2. Verifique e teste manualmente sua configuração

Considerações de segurança e proteção

Esta ferramenta é fornecida sem qualquer garantia. Ela combina software existente, automatizando instalação e configuração. Você é responsável por todas as etapas de instalação e configuração executadas pelo Certiception.

Se você usar esta ferramenta, recomendamos fortemente que leia o código-fonte para entender o que está configurando e verifique sua instalação após a configuração.

Baixar ferramenta