Коль я сейчас изучаю тему атак на AD CS, вы получите серию моих заметок с ссылками на первоисточники.
Active Directory Certificate Services (AD CS) — это серверная роль Microsoft, реализующая инфраструктуру открытых ключей в среде Active Directory. Подробнее о настройке центра AD CS и атаках на него можно узнать в статье Романа Мгоева из BI.ZONE
ESC1 — это атака, при которой злоумышленник самостоятельно указывает имя владельца сертификата и таким образом может пройти аутентификацию от имени любого пользователя, включая администратора. ESC1 — самая простая атака на ADCS. на использует шаблоны сертификатов, которые позволяют злоумышленникам указывать произвольные альтернативные имена субъекта (Subject Alternative Names, SAN) Это происходит потому что:
- в свойстве mspki-certificate-name-flag установлен флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT что реализует опцию Supply in the request.
- Так же непривилегированный пользователь или группа имеет права enroll на выдачу в шаблоне.
- Одобрение выдачи отключено
- Authorized signature не требуется; Дескриптор безопасности уязвимого шаблона предоставляет права запроса сертификата пользователям с низким уровнем привилегий и CA предоставляет права на запрос сертификата.
- EKU шаблона имеет права на аутентификацию. ——— При помощи утилиты certipy certipy find -u 'user@domain' Утилита подсветит уязвимые к атаке шаблоны Далее через тот же certipy можно запросить сертификат с произвольным SAN Результатом будет сертификат и приватный ключ name.pfx Далее через certipy auth можно получить NTLM хэш
——— DFIR.exe
- Наличие утилит Certipy(https://github.com/ly4k/Certipy) и Certify (https://github.com/GhostPack/Certify)
- Событие 4768 с полем 16
- цепочка EventID 4624 с обращением к хосу ad ca по NtLmSsp -> EventID 4886 c запросом на выдачу серта и успешный вход EventID 4887 от hostname = ad ca
——— На почитать
Google Cloud - https://cloud.google.com/blog/topics/threat-intelligence/ivanti-post-exploitation-lateral-movement Purple Chronicles - https://telegra.ph/Detecting-ESC1-Misconfigured-Certificate-Templates-09-11 Bi.ZONE - https://bi.zone/expertise/active-directory-certificate-services/