Certighost die Schwachstelle von AD CS, die einen Domain-Benutzer in den Domain-Controller umwandeln könnte

Autor: Veröffentlicht 4 min de lectura 191 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Am 24. Juli wurde ein Konzepttest veröffentlicht, der eine Schwachstelle in Active Directory Certificate Services (AD CS) erforscht - getauft von seinen Entdeckern als Das ist mein Freund.- die es einem Domain-Benutzer mit wenigen Privilegien ermöglicht, ein Zertifikat zu erhalten, das einen Domain-Controller identifiziert und sich als diese Maschine authentifiziert. Gravity ist nicht symbolisch: Durch die Authentisierung als DC werden die Türen geöffnet, um Kontogeheimnisse durch DCSync, einschließlich krbtgt, anzufordern, was zu einer totalen Kontrolle der Domain durch geschmiedete Tickets und langfristige Beharrlichkeit führen kann.

Microsoft beschrieb das Problem als Berechtigungsfehler und gab es als CVE-2026-54121 mit einem CVSS-Score von 8.8; der Patch für AD CS wurde am 14. Juli veröffentlicht. Im Gegensatz zu vielen Schwachstellen, die hohe Privilegien oder Benutzerinteraktion erfordern, benötigt dieser Vektor nur Netzwerkzugriff und ein Standard-Domänenkonto. In den öffentlichen Tests nutzten die Forscher ein Konto der Domain Users Gruppe und setzten sich auf Standardverhalten wie die Quote mms-DS-MachineAccountQuota (10), um Gerätekonten zu erstellen oder wiederherzustellen.

Certighost die Schwachstelle von AD CS, die einen Domain-Benutzer in den Domain-Controller umwandeln könnte
Bild generiert mit IA.

Der technische Kern liegt in der "chose"-Logik der AD CS-Kodierung: Wenn eine CA die Informationen des Subjekts nicht lösen kann, erlaubt das Protokoll die Anforderung, einen cdc (der Active Directory-Server zu kontaktieren) und rmd (das Maschinenobjekt zu lösen). Die Angreifer können die CA täuschen, um mit falschen SMB / LDAP-Diensten zu kommunizieren, die Authentifizierung an die reale DC über Netlogon weiterzuleiten und Attribute wie objectSid und dNSHostName des Ziels zurückzugeben, so Identität zu validieren und die CA ein DC-Identitätszertifikat zu unterzeichnen. Der Konzepttest automatisiert dieses Channeling, hebt das Hören in den Ports 445 / 389 auf und produziert einen PFX und einen PKINIT Kerberos Anmelder, der sich als Domain Controller authentifizieren kann.

Die Existenz eines öffentlichen PoC macht das Risiko im Vordergrund: selbst wenn bisher keine naturbelassenen Betriebe nach Primärberichten überprüft wurden, bedeutet die Verfügbarkeit der Explosion, dass Antwortteams aktive Angriffe schnell sehen können. Darüber hinaus nutzt der Vektor sehr häufige Konfigurationen: Enterprise CA, default Machine Template und CA Zugänglichkeit zu den SMB / LDAP-Diensten des Angreifers.

Microsoft korrigierte den Fehler durch das Hinzufügen von Validierungen, bevor eine Maus folgte; das Update führt Überprüfungen ein, die IP-Literal, zu lange Namen und LDAP-Metacaracterms ablehnen, erfordert genau ein Computerobjekt, dessen Name DNS entspricht und das die SERVER _ TRUST _ ACCOINT-Flag hat, und macht SID-Vergleiche, um Objektersatz zu vermeiden. Diese Überprüfung ist in der binären CA enthalten und ist die richtige und endgültige Minderung, so Organisationen mit Enterprise CA sollten Microsoft Patches in AD CS-Hosts sofort installieren. Für die allgemeine Referenz auf AD CS und seine Architektur siehe die offizielle Microsoft-Dokumentation bei https: / / learn.microsoft.com / en-us / windows-server / Identität / ad-cs / ad-cs-overview.

Bei der Anwendung von Patches ist nicht sofort möglich, dokumentierten die Autoren eine vorübergehende Minderung, die die Rutschenflagge in der CA-Richtlinie deaktiviert: führen Sie Certutile, um EditFlags zu ändern und den CertSvc-Service neu zu starten. Diese Änderung kann legitime Einschreibungsströme unterbrechen, so dass Forscher und Microsoft empfehlen, sie in einer kontrollierten Umgebung zu testen, bevor sie in der Produktion eingesetzt werden. Das zertutile Dienstprogramm und seine Parameter werden von Microsoft in https: / / learn.microsoft.com / en-us / windows-server / Administration / windows-commands / certutil.

In Bezug auf Erkennung und Antwort gibt es spezifische Maßnahmen, die priorisiert werden müssen: die kürzliche Erstellung von Anlagenkonten und Änderungen im ms-DS-MachineAccountQuota zu überprüfen, die CA-Datensätze für verbindliche Anfragen mit cdc / rmd-Attributen zu überprüfen, ungewöhnliche PKINIT-Aktivitäten und DCSync-Operationen oder anormale LDAP-Anforderungen zu überwachen. Wenn es Anzeichen für ein Engagement gibt, sollte die Reaktion Kryptgt Rotation (ideal zweimal für die Sicherheit) und forensische Untersuchung des Zugangs zur CA und der betroffenen DC beinhalten.

Certighost die Schwachstelle von AD CS, die einen Domain-Benutzer in den Domain-Controller umwandeln könnte
Bild generiert mit IA.

Zusätzlich zu Patching und Monitoring sollten Härtungsmaßnahmen getroffen werden: Einschränkungen, die Hosts mit CA in SMB / LDAP-Ports kommunizieren können, Registrierungsrechte in Zertifikatsvorlagen einschränken, Delegationen zur Erstellung von Anlagenkonten und zum Segment CA überprüfen, damit sie nicht direkt von den niedrigprivilegierten Arbeitsplätzen zugänglich sind. Die tiefe Verteidigung reduziert die Wahrscheinlichkeit, dass ein Benutzer mit minimalen Berechtigungen die volle Bedienkette erreichen kann.

Die Gemeinschaft sollte die Entwicklung technischer Referenzquellen verfolgen; das offizielle Sicherheitsregister in der nationalen Sicherheitsdatenbank kann bei https: / / nvd.nist.gov / vuln / detail / CVE-2026-54121. Es ist auch wichtig, auf weitere Updates und Anleitungen von Microsoft oder CERT aufmerksam zu bleiben, um spezifische Verpflichtungsindikatoren und Vermittlungsverfahren bereitzustellen.

Für IT- und Sicherheitsausrüstung ist die Empfehlung klar: priorisieren Sie die Patch-Installation auf allen AD CS-Servern, testen Sie sorgfältig jede temporäre Minderung wie Rutschendesaktivierung und führen Sie eine Anomalienjagd aus, die sich auf ungewöhnliche Maschinenzertifikate, die Erstellung von Gerätekonten und DCSync-Nutzungssignale konzentriert. Die Kombination von Patch, Monitoring und Aushärtung von CA reduziert das Risiko, dass eine Schwachstelle wie Certighost zu einer vollen Domänenbindung führen wird.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.