Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
POC-CVE-2026-54121-Certighost — Эксплойт-кит для AD CS CVE-2026-54121: пользователи домена с низкими привилегиями выдают себя за контроллер домена, подделывают сертификаты и компрометируют домен с помощью DCSync/Golden Ticket. | Kitploit
Инструменты/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
Повышение привилегийРазведкаАнализ уязвимостейЭксплуатацияИнструменты для выдачи себя за другое лицоПост-эксплуатацияТестирование на ПроникновениеRed Teaming

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

Эксплойт-кит для AD CS CVE-2026-54121: пользователи домена с низкими привилегиями выдают себя за контроллер домена, подделывают сертификаты и компрометируют домен с помощью DCSync/Golden Ticket.

Репозиторий
61 месяц назадЕщё не проверено

CertiGhost (CVE-2026-54121) — набор эксплойтов для AD CS Chase Fallback

Обзор

CertiGhost — это критическая уязвимость (CVSS 8.8) в службах сертификации Active Directory (AD CS), которая позволяет непривилегированному пользователю домена выдать себя за контроллер домена и получить полный контроль над доменом.

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Исправлено: 14 июля 2026 г. (обновления безопасности Microsoft)
  • PoC опубликован: 24 июля 2026 г.
  • Затронуты: Windows Server 2012-2025 с корпоративным ЦС AD CS

Детали уязвимости

Механизм «chase» fallback в AD CS позволяет запрашивающей стороне указывать атрибуты cdc (Client DC) и rmd (Remote Domain) в запросе на сертификат. ЦС обращается к указанной цели cdc для получения данных об удостоверении, не проверяя, что это легитимный контроллер домена.

Цепочка атаки:

  1. Непривилегированный пользователь создаёт учётную запись компьютера (через ms-DS-MachineAccountQuota)
  2. Атакующий запускает поддельные службы LDAP/LSA на подконтрольном хосте
  3. Отправляется запрос на сертификат с cdc, указывающим на хост атакующего
  4. ЦС обращается к хосту атакующего и принимает поддельные данные об удостоверении DC
  5. ЦС выдаёт сертификат с удостоверением целевого контроллера домена (SID, DNS-имя)
  6. Атакующий использует сертификат для PKINIT → получает TGT Kerberos от имени DC
  7. DCSync → хэш krbtgt → Golden Ticket → полный захват домена

Документация

ДокументСодержание
USAGE.mdПодробное руководство по использованию с пошаговыми инструкциями
DIAGRAM.mdСтруктурные схемы и визуализация цепочки атаки

Файлы

Схема цепочки атаки

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

Полные архитектурные схемы см. в DIAGRAM.md.

Быстрый старт

Установка зависимостей

root@kitploit:~
pip install -r requirements.txt

Режим обнаружения (безопасный)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

Универсальное обнаружение

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

Режим эксплуатации (РАЗРУШИТЕЛЬНЫЙ — только авторизованное тестирование)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

Выполняемые проверки обнаружения

  1. Обнаружение контроллера домена — разрешение DNS SRV и A-записей
  2. Обнаружение корпоративного ЦС — LDAP-запрос к службам регистрации PKI
  3. Квота учётных записей компьютеров — значение ms-DS-MachineAccountQuota
  4. Статус Chase Fallback — флаг EDITF_ENABLECHA SECLIENTDC
  5. Уровень обновлений — наличие обновления от июля 2026 г.
  6. Шаблоны сертификатов — шаблоны аутентификации клиента с субъектом, указываемым регистрируемым

Предварительные условия для эксплуатации

  • Корпоративный ЦС с развёрнутым AD CS
  • Учётная запись непривилегированного пользователя домена
  • ms-DS-MachineAccountQuota > 0 (по умолчанию: 10)
  • Сетевая доступность от ЦС до хоста атакующего
  • Обновление безопасности от июля 2026 г. НЕ установлено
  • Шаблон сертификата Machine по умолчанию (или аналогичный)

Устранение уязвимости

Немедленные меры (критично)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHA SECLIENTDC
Restart-Service CertSvc -Force

Краткосрочные меры

  • Установите ms-DS-MachineAccountQuota в значение 0
  • Проверьте ACL шаблонов сертификатов
  • Удалите ENROLLEE_SUPPLIES_SUBJECT из шаблонов
  • Включите подпись LDAP и привязку канала (channel binding)

Обнаружение

  • Отслеживайте запросы на сертификаты с атрибутами cdc/rmd
  • Оповещайте о создании учётных записей компьютеров пользователями, не являющимися администраторами
  • Отслеживайте события репликации DCSync (Event ID 4662)

Обнаружение с помощью Microsoft Defender

Согласно блогу Microsoft Threat Protection, разверните следующий запрос расширенного поиска угроз (advanced hunting):

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

Ссылки

  • Microsoft Security Response Center - CVE-2026-54121
  • Технический разбор CertiGhost (H0j3n)
  • Блог об обнаружении Microsoft Defender
  • Анализ CertiGhost от Kudelski Security
  • Освещение CertiGhost на Dark Reading
Скачать инструмент
ФайлНазначение
certighost_exploit.pyПолная реализация цепочки эксплойта
certighost_test.pyИнструмент обнаружения и эксплуатации с CLI
ad_detect.pyБыстрое целевое сканирование для обнаружения
test_exploit.pyМодульные тесты для всех компонентов эксплойта (55 тестов)
requirements.txtЗависимости Python