Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
POC-CVE-2026-54121-Certighost — 针对 AD CS CVE-2026-54121 的漏洞利用工具包:低权限域用户可冒充域控制器、伪造证书,并通过 DCSync/Golden Ticket 攻击入侵域。 | Kitploit
工具/GitHubGitHub/sam00/poc-cve-2026-54121-certighost
权限提升侦察漏洞分析漏洞利用冒充工具后渗透利用渗透测试红队
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
sam00/poc-cve-2026-54121-certighost

POC-CVE-2026-54121-Certighost

针对 AD CS CVE-2026-54121 的漏洞利用工具包:低权限域用户可冒充域控制器、伪造证书,并通过 DCSync/Golden Ticket 攻击入侵域。

查看仓库
14天前尚未审核

CertiGhost (CVE-2026-54121) - AD CS Chase Fallback 漏洞利用工具包

概述

CertiGhost 是 Active Directory 证书服务 (AD CS) 中的一个严重漏洞(CVSS 8.8),允许低权限域用户冒充域控制器并实现完全域接管。

  • CVE: CVE-2026-54121
  • CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • 补丁时间: 2026 年 7 月 14 日(Microsoft 安全更新)
  • PoC 发布时间: 2026 年 7 月 24 日
  • 受影响范围: 部署了 AD CS 企业 CA 的 Windows Server 2012-2025

漏洞详情

AD CS 的 "chase" 回退机制允许请求者在证书请求中提供 cdc(客户端 DC)和 rmd(远程域)属性。CA 会跟随 cdc 目标解析身份数据,而不会验证其是否为合法的域控制器。

攻击链:

  1. 低权限用户创建机器账户(通过 ms-DS-MachineAccountQuota)
  2. 攻击者在受控主机上运行恶意 LDAP/LSA 服务
  3. 提交带有指向攻击者主机的 cdc 属性的证书请求
  4. CA 联系攻击者主机,接受伪造的 DC 身份数据
  5. CA 签发带有目标 DC 身份(SID、DNS 名称)的证书
  6. 攻击者使用该证书进行 PKINIT → 以 DC 身份获取 Kerberos TGT
  7. DCSync → krbtgt 哈希 → 黄金票据 → 完全域接管

文档

文档内容
USAGE.md详细的使用指南,包含分步说明
DIAGRAM.md结构图表与攻击流程可视化

文件

攻击链图

root@kitploit:~
Stage 1        Stage 2        Stage 3        Stage 4        Stage 5        Stage 6
LDAP Disc.  →  Machine Acct → Rogue Svc  →  Cert Request → PKINIT Auth →  DCSync
  │              │              │              │              │              │
  ▼              ▼              ▼              ▼              ▼              ▼
Find DC/CA   SAMR create   LDAP :389     cdc+rmd attr   TGT as DC01$  krbtgt hash
+ SID/DN     DESKTOP-XX$   SMB :445      → CA chases    → KDC accepts  → Golden
             + SPNs        relay         attacker host   cert as DC    Ticket

完整架构图请参阅 DIAGRAM.md。

快速开始

安装依赖

root@kitploit:~
pip install -r requirements.txt

检测模式(安全)

root@kitploit:~
# Unauthenticated scan
python ad_detect.py

# Authenticated scan (recommended)
python ad_detect.py -u DOMAIN\\username -p 'Password123'

# With specific DC
python ad_detect.py -u DOMAIN\\user -p 'pass' --dc-ip 10.x.x.x

通用检测

root@kitploit:~
python certighost_test.py -d example.com --detect
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' --detect

漏洞利用模式(破坏性 - 仅限授权测试)

root@kitploit:~
python certighost_test.py -d example.com -u lowpriv_user -p 'Password123' \
    --dc-ip 10.0.0.10 --attacker-ip 10.0.0.99 --exploit

执行的检测检查

  1. 域控制器发现 - DNS SRV + A 记录解析
  2. 企业 CA 发现 - 对 PKI 注册服务的 LDAP 查询
  3. 机器账户配额 - ms-DS-MachineAccountQuota 值
  4. Chase 回退状态 - EDITF_ENABLECHASECLIENTDC 标志
  5. 补丁级别 - 是否已安装 2026 年 7 月更新
  6. 证书模板 - 由注册者提供主题的客户端身份验证模板

漏洞利用前提条件

  • 已部署 AD CS 的企业 CA
  • 低权限域用户账户
  • ms-DS-MachineAccountQuota > 0(默认值:10)
  • CA 到攻击者主机的网络可达性
  • 未应用 2026 年 7 月安全更新
  • 默认的 Machine 证书模板(或类似模板)

缓解措施

立即执行(关键)

root@kitploit:~
# Apply July 2026 Security Update on all CA servers

# Temporary mitigation - disable chase fallback
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

短期措施

  • 将 ms-DS-MachineAccountQuota 设置为 0
  • 审查证书模板 ACL
  • 从模板中移除 ENROLLEE_SUPPLIES_SUBJECT
  • 启用 LDAP 签名和通道绑定

检测建议

  • 监控带有 cdc/rmd 属性的证书请求
  • 对非管理员用户创建新机器账户的行为发出警报
  • 监控 DCSync 复制事件(事件 ID 4662)

Microsoft Defender 检测

根据 Microsoft Threat Protection 博客,可部署以下高级搜寻查询:

root@kitploit:~
// Detect CertiGhost certificate requests with cdc/rmd attributes
let CertSvcEvents = DeviceEvents
| where ActionType == "CertSvcRequestSubmitted"
| extend RequestAttributes = parse_json(AdditionalFields).RequestAttributes
| where RequestAttributes has "cdc" or RequestAttributes has "rmd";
CertSvcEvents
| project Timestamp, DeviceName, InitiatingProcessAccountName, RequestAttributes

参考资料

  • Microsoft Security Response Center - CVE-2026-54121
  • CertiGhost Technical Writeup (H0j3n)
  • Microsoft Defender 检测博客
  • Kudelski Security - CertiGhost 分析
  • Dark Reading - CertiGhost 相关报道
下载工具
文件用途
certighost_exploit.py完整漏洞利用链实现
certighost_test.py带 CLI 的检测 + 漏洞利用工具包
ad_detect.py快速定向检测扫描
test_exploit.py所有漏洞利用组件的单元测试(55 项测试)
requirements.txtPython 依赖