SecBoard
Zurück zur Übersicht

New Certighost PoC exploit lets attackers hijack Windows domains

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Ein neuer Proof-of-Concept-Exploit namens „Certighost“ ermöglicht es authentifizierten Angreifern, Windows-Domänen zu kompromittieren. Betroffen sind Unternehmen, die Windows Active Directory Certificate Services nutzen. Administratoren sollten umgehend Sicherheitsupdates einspielen und ihre Systeme auf verdächtige Aktivitäten überprüfen.

Kurzfassung

Ein neuer Proof-of-Concept-Exploit namens „Certighost“ wurde veröffentlicht, der eine Schwachstelle in Windows Active Directory Certificate Services ausnutzt. Dieser Exploit ermöglicht es authentifizierten Angreifern, Windows-Domänen zu kompromittieren. Unternehmen, die diese Dienste nutzen, sollten umgehend Sicherheitsupdates einspielen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Unternehmen, die Windows Active Directory Certificate Services nutzen.

Warum relevant

Die Ausnutzung dieser Schwachstelle kann zur vollständigen Kompromittierung von Windows-Domänen führen, was weitreichende Auswirkungen auf die gesamte IT-Infrastruktur haben kann.

Realistisches Worst Case

Ein authentifizierter Angreifer erlangt die Kontrolle über die Windows-Domäne, was zur Übernahme von Benutzerkonten, Datenexfiltration und der Installation von Malware führen kann.

Handlungsempfehlung

Umgehend Sicherheitsupdates für Windows Active Directory Certificate Services einspielen und Systeme auf verdächtige Aktivitäten überprüfen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle Windows Active Directory Certificate Services-Server die neuesten Sicherheitsupdates installiert haben.
  • Überwachen Sie die Protokolle Ihrer Active Directory Certificate Services auf ungewöhnliche oder fehlgeschlagene Zertifikatsanforderungen oder -ausstellungen.
  • Führen Sie eine Bestandsaufnahme aller Systeme durch, die Active Directory Certificate Services nutzen, um den potenziellen Angriffsvektor zu verstehen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesLowauthentifizierten Angreifern
Privilege EscalationT1068 Exploitation for Privilege EscalationHighAngreifer ... Windows-Domänen zu kompromittieren
Defense EvasionT1552 Unsecured CredentialsLownicht im Artikel spezifiziert
Offene Punkte
  • Spezifische CVE-ID der Schwachstelle ist nicht im Artikel genannt.
  • Details zum genauen Mechanismus des Exploits sind nicht im Artikel spezifiziert.
  • Informationen zu den betroffenen Windows-Versionen oder Patch-Levels sind nicht im Artikel spezifiziert.
  • Ob der Exploit eine Netzwerk-Perimeter-Komponente betrifft, ist nicht im Artikel spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
Security