Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Certiception — 一个 ADCS 蜜罐,用于在内部网络中诱捕攻击者。 | Kitploit
工具/GitHubGitHub/srlabs/certiception
防御工具配置审计入侵检测错误配置学习与教育红队事件响应
GitHubsrlabs/certiception

Certiception

一个 ADCS 蜜罐,用于在内部网络中诱捕攻击者。

查看仓库
3343332年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Certiception

Certiception 是一个用于 Active Directory 证书服务(ADCS)的蜜罐,旨在通过逼真且极具吸引力的诱饵来诱捕攻击者,并触发高度相关的警报。

由 SRLabs 红队开发,Certiception 会在您的 ADCS 环境中创建一个看似存在漏洞的证书模板,设置限制以防止被利用,并帮助您建立有效的告警机制。

最初在 Troopers24 大会上发布,Certiception 附带一份关于有效欺骗的策略指南:红队欺骗指南

tl;dr:从攻击者的角度来看:看起来有漏洞,利用却会失败。

从攻击者视角看到的 Certiception

背景

在我们的红队和事件管理项目中,我们经常观察到横向移动和权限提升未被检测到的情况。 即使检测被触发,也往往得不到及时响应,因为误报太常见了。 我们相信内部蜜罐(又称金丝雀,又称欺骗技术)是防御者捕获突破初始防线威胁的有效方式。

内部蜜罐是部署在您网络中的、有意设置的攻击者陷阱。 它们看起来存在漏洞,但在被利用时会触发警报。以下是我们认为欺骗技术潜力巨大的原因:

  • 低投入低成本: 搭建过程可以依赖 SIEM 等现有工具。
  • 警报关联性高: 蜜罐被触发暗示存在重大威胁,因此这些警报值得调查。
  • 低噪音: 内部蜜罐设计为仅在恶意活动时触发,误报率低。

尽管潜力巨大,我们仍经常遇到从根本上就无效的欺骗配置。 为了帮助防御者创建更有效的蜜罐,Certiception 附带了一份详尽的欺骗策略指南。

Active Directory 证书服务(ADCS)是放置蜜罐的理想位置:

  1. 易于访问: ADCS 对所有域用户开放,攻击者很容易发现。
  2. 高风险: 漏洞可能导致整个域被攻陷,使得利用极具吸引力。
  3. 众所周知: 漏洞和利用工具已被广泛了解。
  4. 真实性: 存在漏洞的 ADCS 模板很常见,不会引起太多怀疑。
  5. 监控不足: 许多网络几乎不监控 ADCS,这促使即使谨慎的攻击者也敢于尝试利用。

这就是我们构建 Certiception 的原因。

概念

Certiception 会在您的环境中设置一个新的证书颁发机构(CA),并配置一个 ESC1 蜜罐。

它以一个 Ansible playbook 的形式实现,调用多个角色。总体而言,会执行以下步骤:

  • 设置一个新的 CA,添加一个"存在漏洞的"ESC1 模板,并仅在新 CA 上启用它
  • 安装并配置 TameMyCerts 策略模块,以在证书签名请求包含 SAN 时阻止颁发
  • 启用扩展审核日志,以便在事件日志中包含模板名称
  • 打印 SIGMA 规则,以便在您的 SIEM 中设置告警
  • 使用 Certify 设置持续检查,以捕获任何其他启用该漏洞模板的 CA(尚未推送,将在未来几天内添加到仓库中)

CA 或模板名称等参数可以自定义,以伪装蜜罐。

这就是 Certiception 的工作方式:

Certiception 架构与流程

未来计划支持其他类型的 ESC 漏洞,并支持向现有 CA 添加蜜罐模板。

告警

Certiception 使用 CA 内置的 Windows 事件以及 TameMyCerts 策略模块生成的事件。 为了获取包含所需信息的内置 CA 事件,Certiception 会在蜜罐 CA 服务器上启用扩展审核日志。

我们建议对严重和中等事件进行告警:

Certiception 会为这两种不同的警报输出可直接使用的 SIGMA 规则。 您只需确保相应的事件 ID 已接入您的 SIEM,然后使用 SIGMA 规则设置告警。

未来的版本可能会引入新的或额外的 SIGMA 规则。

使用方法

请按照以下步骤设置您的 ADCS 蜜罐。

前提条件

  • 已加入域的 Windows 服务器,用于安装 CA
  • 装有 Ansible 且可通过 WinRM 连接到服务器的机器,用于克隆此仓库并执行 Certiception
  • 服务器上的本地管理员权限,用于安装 CA 和利用防护
  • 企业管理员账户,用于注册新的 CA
  • 无任何权限的基本域账户,用于执行持续的 Certify 检查

安装 Certiception

注意:我们仍在改进不同测试实验室环境中设置任务所用账户的稳定性。如果您想尝试,最好再等一周 :)

  1. 在 inventory 中配置您的常规域和 Ansible 连接参数
  2. 在 host_vars/honeypotCA.yml 中自定义蜜罐的参数
  3. 为将来的 Certify 位置创建 EDR 例外(用于监控是否有非蜜罐 CA 启用了该漏洞模板,目前尚非必需,因为基于 Certify 的监控尚未发布)
  4. 运行 Certiception Ansible playbook
root@kitploit:~
ansible-playbook -i inventory playbooks/certiception.yml
  1. 将服务器的事件日志接入您的 SIEM,并使用打印出的 SIGMA 规则配置警报
  2. 验证并手动测试您的设置

安全与保障注意事项

此工具按现状提供,不附带任何保证或担保。 它组合了现有软件,并自动化了安装和配置过程。 您需对 Certiception 执行的所有安装和配置步骤负责。

如果您使用此工具,我们强烈建议您阅读源代码,以了解您配置的内容,并在安装后验证您的设置。

此外,我们建议您考虑以下几点:

  1. 在发布时,该工具尚未经过社区的审查——预计随着时间的推移会有安全性和加固方面的改进。我们不建议在未修改的情况下在生产环境中运行它。
  2. ADCS 蜜罐只有在 PKI 团队对其负责时才有意义。在进行配置更改时,需要考虑对蜜罐的影响。例如,如果将蜜罐 CA 迁移到新服务器而未同时迁移策略模块,蜜罐模板就会变得可被利用。
  3. 除蜜罐模板外,您的蜜罐 CA 应像网络中任何其他 ADCS CA 一样得到保护、加固和管理
  4. 此工具设置的 CA 是一个普通 CA,CA 证书存储在磁盘上,没有 HSM
  5. Certiception 会利用 Certify 在 CA 服务器上设置针对真实漏洞模板的基础检查。对于生产环境,我们建议在单独的机器上运行这些持续检查。检查不应仅基于"查找"命令来进行模板识别,还应尝试利用蜜罐模板(在 SIEM 中列入白名单),以便捕获导致其在蜜罐 CA 上可被利用的配置更改。

未来工作

  • 支持将蜜罐模板放置在现有 CA 上
  • 实现对更多 ESC 错误配置的支持(例如 ESC3 和 ESC8)
  • 实施额外的防护和加固选项,以防止出错
  • 使用较低权限的账户代替企业管理员
  • 在拒绝 CSR 时添加更不容易引起怀疑的错误消息
  • 研究并缓解对 Certiception 进行指纹识别的方法
  • 加强旨在捕获和缓解不安全配置的持续监控
  • 加固安装脚本(例如,调查所用账户的凭据暴露问题)

许可证

  • SRLabs 的 Certiception 根据 Apache-2.0 许可证 发布
  • Ashley McGlone 的 ADCSTemplate 根据 MIT 许可证 的条款提供
  • Uwe Gradenegger 的 TameMyCerts 遵循 Apache-2.0 许可证

致谢

  • Uwe Gradenegger 感谢他出色的 PKI 和 ADCS 博客以及作为 TameMyCerts 策略模块的开发
  • Ashley McGlone 感谢我们用来创建蜜罐模板的 ADCSTemplate 脚本
  • @harmj0y 和 @tifkin_ 感谢他们的 ADCS 研究以及相应的 Certify 工具
  • @ly4k_ 感谢他发现 ESC9 和 ESC10(并开发了 Certipy)
  • @sploutchy 感谢 ESC11
  • Hans-Joachim Knobloch 感谢 ESC12
  • @Jonas_B_K 和 @_wald0 感谢使用 Bloodhound 审计 ADCS 以及 ESC13
  • @PyroTek3 感谢他在 Active Directory 蜜罐方面的先前工作
  • @gentilkiwi 感谢此类启发
  • 感谢所有为我们的演讲和开发提供意见与反馈的朋友和同事

页脚

下载工具
事件来源事件 ID警报
TameMyCerts6 – 因策略违规而拒绝 CSR严重 - 尝试通过 SAN 进行利用
Windows 安全日志4886 – 请求证书注册中等 - 使用了蜜罐模板
Windows 安全日志4887 – 已颁发证书不使用,4886 覆盖范围更广
Windows 安全日志4888 – 证书请求被拒绝不使用,当颁发因非恶意原因失败时,TameMyCerts 6 更精确