Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Certiception — ADCS-ловушка для обнаружения атакующих в вашей внутренней сети. | Kitploit
Инструменты/GitHubGitHub/srlabs/certiception
Оборонительные ИнструментыАудит конфигурацииОбнаружение ВторженийНеправильная КонфигурацияОбучение и ОбразованиеRed TeamingРеагирование на Инциденты
GitHubsrlabs/certiception

Certiception

ADCS-ловушка для обнаружения атакующих в вашей внутренней сети.

Репозиторий
3343332 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Certiception

Certiception — это honeypot для служб Active Directory Certificate Services (ADCS), предназначенный для заманивания атакующих с помощью реалистичной и привлекательной приманки, которая вызывает высокорелевантные оповещения.

Разработанный Red Team из SRLabs, Certiception создаёт в вашей среде ADCS уязвимый на вид шаблон сертификата, устанавливает ограничения для предотвращения эксплуатации и помогает настроить эффективное оповещение.

Изначально представленный на Troopers24, Certiception поставляется со стратегическим руководством по эффективной децепции: The Red Teamers' guide to deception

tl;dr: С точки зрения атакующего: выглядит уязвимо, эксплуатация не удаётся.

Certiception с точки зрения атакующего

Предыстория

В наших проектах Red Team и управления инцидентами мы регулярно наблюдаем, что горизонтальное перемещение и повышение привилегий остаются незамеченными. Если детекты вообще срабатывают, на них не реагируют своевременно, поскольку ложные срабатывания обычное дело. Мы считаем, что внутренние honeypot'ы (они же канарейки, они же deception tech) — эффективный способ для защитников ловить угрозы, которые прошли через начальные меры защиты.

Внутренние honeypot'ы — это преднамеренные ловушки для атакующих, размещённые в вашей сети. Они выглядят уязвимыми, но вызывают оповещение при эксплуатации. Вот почему мы считаем, что децепция обладает большим потенциалом:

  • Низкие усилия и затраты: Настройка может опираться на существующие инструменты, такие как SIEM.
  • Сработавший honeypot указывает на значительную угрозу, поэтому такие оповещения стоит расследовать.
Высокорелевантные оповещения:
  • Низкий уровень шума: Будучи спроектированными так, чтобы срабатывать только на вредоносную активность, внутренние honeypot'ы имеют низкий процент ложных срабатываний.
  • Несмотря на их потенциал, мы регулярно сталкиваемся с принципиально неэффективными конфигурациями децепции. Чтобы помочь защитникам создавать более эффективные honeypot'ы, Certiception поставляется с подробным руководством по стратегии децепции.

    Службы Active Directory Certificate Services (ADCS) — идеальное место для honeypot'а:

    1. Лёгкий доступ: Доступная всем доменным пользователям, ADCS легко обнаруживается атакующими.
    2. Высокие ставки: Уязвимости могут привести к полной компрометации домена, что делает эксплуатацию крайне привлекательной.
    3. Общеизвестность: Уязвимости и инструменты эксплуатации широко известны.
    4. Аутентичность: Уязвимые шаблоны ADCS повсеместны и почти не вызывают подозрений.
    5. Слабое наблюдение: Многие сети практически не мониторят ADCS, что побуждает даже осторожных атакующих рискнуть и попробовать эксплуатацию.

    Именно поэтому мы создали Certiception.

    Концепция

    Certiception разворачивает новый CA в вашей среде и настраивает honeypot'а на основе ESC1.

    Он реализован как Ansible playbook, вызывающий несколько ролей. В целом выполняются следующие шаги:

    • Развернуть новый CA, добавить «уязвимый» шаблон ESC1 и включить его только на новом CA
    • Установить и настроить политический модуль TameMyCerts для предотвращения выпуска сертификатов, если запросы на подпись сертификата содержат SAN
    • Включить расширенный журнал аудита, чтобы имена шаблонов попадали в журналы событий
    • Вывести SIGMA-правило для настройки оповещений в вашем SIEM
    • Настроить непрерывные проверки с помощью Certify, чтобы выявлять любые другие CA, включающие уязвимый шаблон (ещё не опубликовано, будет добавлено в репозиторий в ближайшие дни)

    Такие параметры, как имя CA или шаблона, можно настроить, чтобы замаскировать honeypot.

    Вот как работает Certiception:

    Архитектура и поток Certiception

    В будущем запланирована поддержка других типов уязвимостей ESC и возможность добавления honey-шаблонов на существующие CA.

    Оповещение

    Certiception использует встроенные события Windows от CA и события, генерируемые политическим модулем TameMyCerts. Чтобы получать встроенные события CA с необходимой информацией, Certiception включает расширенный журнал аудита на сервере honey CA.

    Мы рекомендуем настраивать оповещения по критическим и средним событиям:

    Источник событияID событияОповещение
    TameMyCerts6 – CSR отклонён из-за нарушения политикиCRITICAL - попытка эксплуатации через SAN
    Журнал безопасности Windows4886 – Запрошена регистрация сертификатаMEDIUM - использован honey-шаблон
    Журнал безопасности Windows4887 – Сертификат выпущенНе используется, 4886 даёт более полное покрытие
    Журнал безопасности Windows4888 – Запрос сертификата отклонёнНе используется, TameMyCerts 6 точнее при ненамеренном отказе в выпуске

    Certiception выводит готовые к использованию SIGMA-правила для двух различных оповещений. Вам лишь нужно убедиться, что соответствующие ID событий загружены в ваш SIEM, а затем настроить оповещения с помощью SIGMA-правил.

    В будущих релизах могут появиться новые или дополнительные SIGMA-правила.

    Использование

    Выполните следующие шаги, чтобы развернуть свой honeypot для ADCS.

    Предварительные требования

    • Windows-сервер, входящий в домен, для установки CA
    • Машина с Ansible и подключением WinRM к серверу, чтобы клонировать этот репозиторий и запустить Certiception
    • Права локального администратора на сервере для установки CA и защиты от эксплуатации
    • Enterprise Admin аккаунт для регистрации нового CA
    • Обычная доменная учётная запись без каких-либо привилегий для выполнения непрерывных проверок Certify

    Установка Certiception

    Примечание: мы всё ещё улучшаем стабильность в различных тестовых лабораторных конфигурациях, в том числе в отношении того, какие учётные записи используются для задач настройки. Если хотите попробовать, вероятно, лучше подождать ещё недельку :)

    1. Настройте общие параметры подключения к домену и Ansible в inventory
    2. Настройте параметры вашего honeypot'а в host_vars/honeypotCA.yml
    3. Создайте исключение в EDR для будущего расположения Certify (используется для контроля, не включает ли какой-либо non-honey CA уязвимый шаблон; пока не требуется, поскольку мониторинг на основе Certify ещё не опубликован)
    4. Запустите Ansible playbook Certiception
    root@kitploit:~
    ansible-playbook -i inventory playbooks/certiception.yml
    
    1. Загрузите журналы событий сервера в ваш SIEM и настройте оповещения с помощью выведенных SIGMA-правил
    2. Проверьте и вручную протестируйте вашу конфигурацию

    Соображения безопасности

    Данный инструмент предоставляется без каких-либо гарантий. Он объединяет существующее программное обеспечение, автоматизируя установку и настройку. Вы несёте ответственность за все шаги установки и настройки, выполняемые Certiception.

    Если вы используете этот инструмент, мы настоятельно рекомендуем прочитать исходный код, чтобы понимать, что вы настраиваете, и проверить свою конфигурацию после установки.

    Кроме того, мы рекомендуем учесть следующее:

    1. На момент выпуска инструмент ещё не был проверен сообществом — ожидайте улучшений в безопасности и укреплении защиты со временем. Мы не рекомендуем запускать его без изменений в вашей производственной среде.
    2. ADCS honeypot имеет смысл только в том случае, если команда PKI берёт на себя ответственность за него. При внесении изменений в конфигурацию необходимо учитывать их влияние на honeypot. Например, при переносе honey CA на новый сервер без переноса политического модуля honey-шаблон становится эксплуатируемым.
    3. Помимо honey-шаблона, ваш honey CA должен быть защищён, укреплён и управляться так же, как любой другой CA ADCS в вашей сети
    4. CA, разворачиваемый этим инструментом, — это обычный CA с сертификатом CA, хранящимся на диске, без HSM
    5. Certiception настраивает базовую проверку реально уязвимых шаблонов с использованием Certify на сервере CA. Для производственных сред мы рекомендуем выполнять эти непрерывные проверки на отдельной машине. Проверки должны не только полагаться на команды "find" для идентификации шаблонов, но и пытаться эксплуатировать honey-шаблон (внесённый в allow-lists SIEM), чтобы выявлять изменения конфигурации, делающие его эксплуатируемым на honey CA.

    Планы на будущее

    • Поддержка размещения honey-шаблонов на существующих CA
    • Реализация поддержки дополнительных ошибок конфигурации ESC (например, ESC3 и ESC8)
    • Внедрение дополнительных защитных мер и опций укрепления, чтобы предотвратить проблемы
    • Использование учётных записей с меньшими привилегиями вместо enterprise admin
    • Добавление менее подозрительного сообщения об ошибке при отклонённых CSR
    • Исследование и устранение способов fingerprinting'а Certiception
    • Усиление непрерывного мониторинга, предназначенного для выявления и устранения небезопасных конфигураций
    • Укрепление установочного скрипта (например, изучение риска раскрытия учётных данных используемых аккаунтов)

    Лицензия

    • Certiception от SRLabs выпущен под лицензией Apache-2.0 License
    • ADCSTemplate Эшли МакГлоуна доступен на условиях MIT License
    • TameMyCerts Уве Граденеггера распространяется на условиях Apache-2.0 License

    Благодарности

    • Уве Граденеггеру за его отличный блог о PKI и ADCS и как разработчику политического модуля TameMyCerts
    • Эшли МакГлоуну за скрипты ADCSTemplate, которые мы используем для создания honey-шаблона
    • @harmj0y и @tifkin_ за их исследование ADCS и соответствующий инструмент Certify
    • @ly4k_, который нашёл ESC9 и ESC10 (и разрабатывает Certipy)
    • @sploutchy за ESC11
    • Хансу-Йоахиму Кноблоху за ESC12
    • @Jonas_B_K и @_wald0 за аудит ADCS с помощью BloodHound и ESC13
    • @PyroTek3 за его более раннюю работу по honeypot'ам в Active Directory
    • @gentilkiwi за вдохновение, например это
    • Всем друзьям и коллегам, которые дали свои комментарии и отзывы для нашего доклада и разработки

    Footer

    Скачать инструмент