Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Certiception — ADCS-ловушка для обнаружения атакующих в вашей внутренней сети. | Kitploit
Инструменты/GitHubGitHub/srlabs/certiception
Оборонительные ИнструментыАудит конфигурацииОбнаружение ВторженийНеправильная КонфигурацияОбучение и ОбразованиеRed TeamingРеагирование на Инциденты
GitHubsrlabs/certiception

Certiception

ADCS-ловушка для обнаружения атакующих в вашей внутренней сети.

Репозиторий
33433172 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Certiception

Certiception — это honeypot для служб Active Directory Certificate Services (ADCS), предназначенный для заманивания атакующих с помощью реалистичной и привлекательной приманки, которая вызывает высокорелевантные оповещения.

Разработанный Red Team из SRLabs, Certiception создаёт в вашей среде ADCS уязвимый на вид шаблон сертификата, устанавливает ограничения для предотвращения эксплуатации и помогает настроить эффективное оповещение.

Изначально представленный на Troopers24, Certiception поставляется со стратегическим руководством по эффективной децепции: The Red Teamers' guide to deception

tl;dr: С точки зрения атакующего: выглядит уязвимо, эксплуатация не удаётся.

Certiception с точки зрения атакующего

Предыстория

В наших проектах Red Team и управления инцидентами мы регулярно наблюдаем, что горизонтальное перемещение и повышение привилегий остаются незамеченными. Если детекты вообще срабатывают, на них не реагируют своевременно, поскольку ложные срабатывания обычное дело. Мы считаем, что внутренние honeypot'ы (они же канарейки, они же deception tech) — эффективный способ для защитников ловить угрозы, которые прошли через начальные меры защиты.

Внутренние honeypot'ы — это преднамеренные ловушки для атакующих, размещённые в вашей сети. Они выглядят уязвимыми, но вызывают оповещение при эксплуатации. Вот почему мы считаем, что децепция обладает большим потенциалом:

  • Низкие усилия и затраты: Настройка может опираться на существующие инструменты, такие как SIEM.
  • Высокорелевантные оповещения: Сработавший honeypot указывает на значительную угрозу, поэтому такие оповещения стоит расследовать.
  • Низкий уровень шума: Будучи спроектированными так, чтобы срабатывать только на вредоносную активность, внутренние honeypot'ы имеют низкий процент ложных срабатываний.

Несмотря на их потенциал, мы регулярно сталкиваемся с принципиально неэффективными конфигурациями децепции. Чтобы помочь защитникам создавать более эффективные honeypot'ы, Certiception поставляется с подробным руководством по стратегии децепции.

Службы Active Directory Certificate Services (ADCS) — идеальное место для honeypot'а:

  1. Лёгкий доступ: Доступная всем доменным пользователям, ADCS легко обнаруживается атакующими.
  2. Высокие ставки: Уязвимости могут привести к полной компрометации домена, что делает эксплуатацию крайне привлекательной.
  3. Общеизвестность: Уязвимости и инструменты эксплуатации широко известны.
  4. Аутентичность: Уязвимые шаблоны ADCS повсеместны и почти не вызывают подозрений.
  5. Слабое наблюдение: Многие сети практически не мониторят ADCS, что побуждает даже осторожных атакующих рискнуть и попробовать эксплуатацию.

Именно поэтому мы создали Certiception.

Концепция

Certiception разворачивает новый CA в вашей среде и настраивает honeypot'а на основе ESC1.

Он реализован как Ansible playbook, вызывающий несколько ролей. В целом выполняются следующие шаги:

  • Развернуть новый CA, добавить «уязвимый» шаблон ESC1 и включить его только на новом CA
  • Установить и настроить политический модуль TameMyCerts для предотвращения выпуска сертификатов, если запросы на подпись сертификата содержат SAN
  • Включить расширенный журнал аудита, чтобы имена шаблонов попадали в журналы событий
  • Вывести SIGMA-правило для настройки оповещений в вашем SIEM
  • Настроить непрерывные проверки с помощью Certify, чтобы выявлять любые другие CA, включающие уязвимый шаблон (ещё не опубликовано, будет добавлено в репозиторий в ближайшие дни)

Такие параметры, как имя CA или шаблона, можно настроить, чтобы замаскировать honeypot.

Вот как работает Certiception:

Архитектура и поток Certiception

В будущем запланирована поддержка других типов уязвимостей ESC и возможность добавления honey-шаблонов на существующие CA.

Оповещение

Certiception использует встроенные события Windows от CA и события, генерируемые политическим модулем TameMyCerts. Чтобы получать встроенные события CA с необходимой информацией, Certiception включает расширенный журнал аудита на сервере honey CA.

Мы рекомендуем настраивать оповещения по критическим и средним событиям:

Источник событияID событияОповещение
TameMyCerts6 – CSR отклонён из-за нарушения политикиCRITICAL - попытка эксплуатации через SAN
Журнал безопасности Windows4886 – Запрошена регистрация сертификатаMEDIUM - использован honey-шаблон
Журнал безопасности Windows4887 – Сертификат выпущенНе используется, 4886 даёт более полное покрытие
Журнал безопасности Windows4888 – Запрос сертификата отклонёнНе используется, TameMyCerts 6 точнее при ненамеренном отказе в выпуске

Certiception выводит готовые к использованию SIGMA-правила для двух различных оповещений. Вам лишь нужно убедиться, что соответствующие ID событий загружены в ваш SIEM, а затем настроить оповещения с помощью SIGMA-правил.

В будущих релизах могут появиться новые или дополнительные SIGMA-правила.

Использование

Выполните следующие шаги, чтобы развернуть свой honeypot для ADCS.

Предварительные требования

  • Windows-сервер, входящий в домен, для установки CA
  • Машина с Ansible и подключением WinRM к серверу, чтобы клонировать этот репозиторий и запустить Certiception
  • Права локального администратора на сервере для установки CA и защиты от эксплуатации
  • Enterprise Admin аккаунт для регистрации нового CA
  • Обычная доменная учётная запись без каких-либо привилегий для выполнения непрерывных проверок Certify

Установка Certiception

Примечание: мы всё ещё улучшаем стабильность в различных тестовых лабораторных конфигурациях, в том числе в отношении того, какие учётные записи используются для задач настройки. Если хотите попробовать, вероятно, лучше подождать ещё недельку :)

  1. Настройте общие параметры подключения к домену и Ansible в inventory
  2. Настройте параметры вашего honeypot'а в host_vars/honeypotCA.yml
  3. Создайте исключение в EDR для будущего расположения Certify (используется для контроля, не включает ли какой-либо non-honey CA уязвимый шаблон; пока не требуется, поскольку мониторинг на основе Certify ещё не опубликован)
  4. Запустите Ansible playbook Certiception
ansible-playbook -i inventory playbooks/certiception.yml
  1. Загрузите журналы событий сервера в ваш SIEM и настройте оповещения с помощью выведенных SIGMA-правил
  2. Проверьте и вручную протестируйте вашу конфигурацию

Соображения безопасности

Данный инструмент предоставляется без каких-либо гарантий. Он объединяет существующее программное обеспечение, автоматизируя установку и настройку. Вы несёте ответственность за все шаги установки и настройки, выполняемые Certiception.

Если вы используете этот инструмент, мы настоятельно рекомендуем прочитать исходный код, чтобы понимать, что вы настраиваете, и проверить свою конфигурацию после установки.

Скачать инструмент