- Un exploit nou, Certighost, permite unui utilizator cu privilegii reduse să obțină un certificat de controler de domeniu și să acceseze secretele rețelei.
Cercetătorii H0j3n și Aniq Fakhrul au publicat pe 24 iulie un exploit funcțional care permite unui utilizator cu privilegii reduse din Active Directory să obțină un certificat pentru un controler de domeniu și să se autentifice ca acea mașină. Vulnerabilitatea, denumită Certighost, expune un mecanism prin care un atacator poate escalada privilegii până la nivelul de administrator al domeniului.
Detalii tehnice ale vulnerabilității
Certighost exploatează o slăbiciune în procesul de înregistrare a certificatelor din Active Directory Certificate Services (AD CS). Conturile de controler de domeniu au dreptul implicit de a solicita certificate care atestă identitatea mașinii. Prin intermediul acestui exploit, un utilizator fără privilegii administrative poate obține un astfel de certificat, falsificând identitatea unui controler de domeniu.
Odată ce atacatorul deține certificatul, poate solicita un ticket Kerberos (TGT) pentru controlerul de domeniu. Conturile de controler de domeniu au privilegii speciale, inclusiv dreptul de replicare a directorului (DCSync). Astfel, cu un simplu ticket, atacatorul poate extrage hash-ul parolei contului krbtgt, care este cheia maestră pentru toate ticket-urile Kerberos din domeniu.
Cum funcționează atacul Certighost
Atacul presupune câțiva pași tehnici, dar ușor de automatizat:
- Enumerarea șabloanelor de certificate disponibile în AD CS.
- Solicitarea unui certificat folosind un șablon care permite înregistrarea pentru controlere de domeniu.
- Utilizarea certificatului pentru a obține un TGT ca și cum atacatorul ar fi controlerul de domeniu.
- Executarea unui atac DCSync pentru a extrage hash-ul krbtgt și a prelua complet controlul asupra domeniului.
Exploitul funcționează indiferent de patch-urile de securitate curente, deoarece nu se bazează pe o eroare de programare clasică, ci pe configurarea permisivă implicită a serviciilor de certificate.
Ce înseamnă pentru tine
Dacă ești administrator de rețea sau responsabil de securitate, iată câteva măsuri practice:
- Revizuiește șabloanele de certificate – asigură-te că numai controlerele de domeniu pot solicita certificate care le atestă identitatea. Elimină permisiunile implicite care permit utilizatorilor obișnuiți să înregistreze astfel de certificate.
- Monitorizează evenimentele de înregistrare a certificatelor – urmărește solicitările suspecte de certificate pentru conturi de controler de domeniu venite de la mașini care nu sunt controlere.
- Implementează principiul privilegiului minim – limitează drepturile de replicare a directorului numai la conturile care au nevoie reală de ele.
Deși exploitul a fost publicat recent, configurațiile slab securizate ale AD CS sunt o problemă cunoscută de ani de zile. Verifică-ți infrastructura cât mai curând posibil.