Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller
Forscher haben einen Exploit namens „Certighost“ veröffentlicht, der es Active Directory-Benutzern mit geringen Rechten ermöglicht, sich als Domänencontroller auszugeben. Dies erlaubt ihnen, ein Zertifikat für einen Domänencontroller zu erhalten und sich als dieser zu authentifizieren. Betroffen sind Active Directory-Umgebungen, in denen Angreifer über geringe Privilegien verfügen und somit Zugriff auf sensible Daten wie das krbtgt-Geheimnis erlangen können. Unternehmen sollten umgehend die Sicherheit ihrer Active Directory-Konfigurationen überprüfen und entsprechende Patches oder Gegenmaßnahmen implementieren, um diese Schwachstelle zu schließen.
Ein neuer Exploit namens „Certighost“ ermöglicht es Active Directory-Benutzern mit geringen Rechten, sich als Domänencontroller auszugeben. Dies erlaubt ihnen, ein Zertifikat für einen Domänencontroller zu erhalten und sich als dieser zu authentifizieren. Betroffen sind Active Directory-Umgebungen, in denen Angreifer über geringe Privilegien verfügen und somit Zugriff auf sensible Daten wie das krbtgt-Geheimnis erlangen können.
Active Directory-Umgebungen, in denen Angreifer über geringe Privilegien verfügen.
Angreifer können sich als Domänencontroller ausgeben, um sensible Daten wie das krbtgt-Geheimnis zu erlangen, was zu einer vollständigen Kompromittierung der Domäne führen kann.
Ein Angreifer mit geringen Rechten kann die Kontrolle über die gesamte Active Directory-Domäne übernehmen, was zu unbefugtem Zugriff auf alle Ressourcen und Daten führt.
Unternehmen sollten umgehend die Sicherheit ihrer Active Directory-Konfigurationen überprüfen und entsprechende Patches oder Gegenmaßnahmen implementieren.
- ▸Überprüfen Sie die Konfiguration Ihrer Active Directory-Umgebung auf bekannte Schwachstellen, die die Ausnutzung von Certighost ermöglichen könnten.
- ▸Stellen Sie sicher, dass alle relevanten Sicherheitsupdates und Patches für Active Directory-Komponenten installiert sind.
- ▸Führen Sie eine Überprüfung der Berechtigungen von Benutzern mit geringen Rechten durch, um sicherzustellen, dass diese keine unnötigen Privilegien besitzen, die zur Ausnutzung missbraucht werden könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Privilege Escalation | T1068 Exploitation for Privilege Escalation | High | Exploit namens „Certighost“ ermöglicht es Active Directory-Benutzern mit geringen Rechten, sich als Domänencontroller auszugeben. |
| Credential Access | T1003 OS Credential Dumping | High | Zugriff auf sensible Daten wie das krbtgt-Geheimnis erlangen können. |
| Defense Evasion | T1207 Rogue Domain Controller | High | ermöglicht es Active Directory-Benutzern mit geringen Rechten, sich als Domänencontroller auszugeben. |
- Es werden keine spezifischen CVEs oder Patches genannt.
- Es werden keine spezifischen Tools oder Exploits außer 'Certighost' genannt.
- Es werden keine spezifischen betroffenen Versionen von Active Directory genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Credential Access detektieren?