TGViewer
В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚 В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚 @thxpluxury · 927 subscribers
Post #1625 1.43K
Коль я сейчас изучаю тему атак на AD CS, вы получите серию моих заметок с ссылками на первоисточники.

Active Directory Certificate Services (AD CS) — это серверная роль Microsoft,
реализующая инфраструктуру открытых ключей в среде Active Directory.
Подробнее о настройке центра AD CS и атаках на него можно узнать в статье Романа Мгоева из BI.ZONE

ESC1 — это атака, при которой злоумышленник самостоятельно указывает имя
владельца сертификата и таким образом может пройти аутентификацию от имени
любого пользователя, включая администратора.
ESC1 — самая простая атака на ADCS. на использует шаблоны сертификатов, которые позволяют злоумышленникам указывать произвольные альтернативные имена субъекта (Subject Alternative Names, SAN)
Это происходит потому что:
- в свойстве mspki-certificate-name-flag установлен флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT что реализует опцию Supply in the request.
- Так же непривилегированный пользователь или группа имеет права enroll на выдачу в шаблоне.
- Одобрение выдачи отключено
- Authorized signature не требуется;
Дескриптор безопасности уязвимого шаблона предоставляет права запроса сертификата пользователям с низким уровнем привилегий и CA предоставляет права на запрос сертификата.
- EKU шаблона имеет права на аутентификацию.
———
При помощи утилиты certipy
certipy find -u 'user@domain'

Утилита подсветит уязвимые к атаке шаблоны
Далее через тот же certipy можно запросить сертификат с произвольным SAN
Результатом будет сертификат и приватный ключ name.pfx
Далее через certipy auth можно получить NTLM хэш

———
DFIR.exe
- Наличие утилит Certipy(https://github.com/ly4k/Certipy) и Certify (https://github.com/GhostPack/Certify)
- Событие 4768 с полем <Data Name="PreAuthType">16</Data>
- цепочка EventID 4624 с обращением к хосу ad ca по NtLmSsp -> EventID 4886 c запросом на выдачу серта и успешный вход EventID 4887 от hostname = ad ca

———
На почитать

Google Cloud - https://cloud.google.com/blog/topics/threat-intelligence/ivanti-post-exploitation-lateral-movement
Purple Chronicles - https://telegra.ph/Detecting-ESC1-Misconfigured-Certificate-Templates-09-11
Bi.ZONE - https://bi.zone/expertise/active-directory-certificate-services/
More from @thxpluxury
  1. Sep 17, 2026🚩🚩🚩🚩 🦫🦫🦫 🚩🚩🚩🚩 Осень пришла, а вместе с ней - осенний KubSTU CTF! 🍁🏴 Лето прол…
  2. Aug 6, 2026🕜🕝🕞🕟🕠🕡🕢2️⃣⚪️2️⃣6️⃣ В этом году мы с @Lanyacc будем выступать на 😐🫤😑 С докладом:…
  3. Jul 23, 2026Вы здесь? Я вернулся. Так еще и не с пустыми руками. Поговаривают, что последний год на ба…
  4. Jun 8, 2026CPTS в 2026 году? Короче, тут решил пройти пару сертификатов. Из международных начальных с…
  5. May 23, 2026Поговаривают, что Bug$Zone 7.0 я выиграл получается. В любых условиях забрать призовой на…
  6. May 11, 202612 мая — международный День борьбы с шифровальщиками.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →