SecBoard
Zurück zur Übersicht

Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller

The Hacker News·
Originalartikel lesen bei The Hacker News

Forscher haben einen namens „Certighost“ veröffentlicht, der es Active Directory-Benutzern mit geringen Rechten ermöglicht, sich als Domänencontroller auszugeben. Dies erlaubt ihnen, ein Zertifikat für einen Domänencontroller zu erhalten und sich als dieser zu authentifizieren. Betroffen sind Active Directory-Umgebungen, in denen Angreifer über geringe Privilegien verfügen und somit Zugriff auf sensible Daten wie das krbtgt-Geheimnis erlangen können. Unternehmen sollten umgehend die Sicherheit ihrer Active Directory-Konfigurationen überprüfen und entsprechende Patches oder Gegenmaßnahmen implementieren, um diese Schwachstelle zu schließen.

Kurzfassung

Ein neuer Exploit namens „Certighost“ ermöglicht es Active Directory-Benutzern mit geringen Rechten, sich als Domänencontroller auszugeben. Dies erlaubt ihnen, ein Zertifikat für einen Domänencontroller zu erhalten und sich als dieser zu authentifizieren. Betroffen sind Active Directory-Umgebungen, in denen Angreifer über geringe Privilegien verfügen und somit Zugriff auf sensible Daten wie das krbtgt-Geheimnis erlangen können.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Active Directory-Umgebungen, in denen Angreifer über geringe Privilegien verfügen.

Warum relevant

Angreifer können sich als Domänencontroller ausgeben, um sensible Daten wie das krbtgt-Geheimnis zu erlangen, was zu einer vollständigen Kompromittierung der Domäne führen kann.

Realistisches Worst Case

Ein Angreifer mit geringen Rechten kann die Kontrolle über die gesamte Active Directory-Domäne übernehmen, was zu unbefugtem Zugriff auf alle Ressourcen und Daten führt.

Handlungsempfehlung

Unternehmen sollten umgehend die Sicherheit ihrer Active Directory-Konfigurationen überprüfen und entsprechende Patches oder Gegenmaßnahmen implementieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfiguration Ihrer Active Directory-Umgebung auf bekannte Schwachstellen, die die Ausnutzung von Certighost ermöglichen könnten.
  • Stellen Sie sicher, dass alle relevanten Sicherheitsupdates und Patches für Active Directory-Komponenten installiert sind.
  • Führen Sie eine Überprüfung der Berechtigungen von Benutzern mit geringen Rechten durch, um sicherzustellen, dass diese keine unnötigen Privilegien besitzen, die zur Ausnutzung missbraucht werden könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Privilege EscalationT1068 Exploitation for Privilege EscalationHighExploit namens „Certighost“ ermöglicht es Active Directory-Benutzern mit geringen Rechten, sich als Domänencontroller auszugeben.
Credential AccessT1003 OS Credential DumpingHighZugriff auf sensible Daten wie das krbtgt-Geheimnis erlangen können.
Defense EvasionT1207 Rogue Domain ControllerHighermöglicht es Active Directory-Benutzern mit geringen Rechten, sich als Domänencontroller auszugeben.
Offene Punkte
  • Es werden keine spezifischen CVEs oder Patches genannt.
  • Es werden keine spezifischen Tools oder Exploits außer 'Certighost' genannt.
  • Es werden keine spezifischen betroffenen Versionen von Active Directory genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Credential Access detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Credential Access