MagnoSec
Servidores en rack de un data center con luces azules y rojas representando controladores de dominio Active Directory vulnerables a Certighost

MagnoSec Blog

Certighost: El Exploit que Permite a un Usuario con Pocos Privilegios Suplantar un Controlador de Dominio Active Directory

Por Equipo MagnoSec6 min de lectura

Certighost: cuando tu propia PKI de Active Directory se convierte en el vector de ataque

Active Directory es el corazón de la autenticación corporativa, y su infraestructura de certificados (AD CS) es uno de sus componentes más críticos y, paradójicamente, menos auditados. Certighost es un nuevo exploit que explota configuraciones inseguras en AD CS para permitir que un usuario con privilegios mínimos en el dominio —un simple usuario de dominio sin grupos especiales— pueda solicitar un certificado que le permita autenticarse como cualquier máquina del dominio, incluyendo los controladores de dominio. El resultado: un atacante que empieza con una cuenta de usuario básica termina con un certificado que le da acceso de SYSTEM a un Domain Controller. Desde ahí, las opciones son ilimitadas: volcar la base de datos NTDS.dit con todas las contraseñas del dominio, crear Golden Tickets de Kerberos con validez de 10 años, o simplemente añadir su cuenta al grupo Domain Admins y tener control total y permanente del bosque Active Directory. Todo esto sin explotar una vulnerabilidad de software: es una configuración insegura, no un bug, lo que hace que sea extremadamente difícil de detectar con herramientas automáticas.

Active Directory Certificate Services (AD CS): la infraestructura que gestiona los certificados y que pocos auditan

Active Directory Certificate Services (AD CS) es el rol de Windows Server que actúa como autoridad certificadora (CA) interna de la organización. Emite certificados digitales para autenticar servidores, cifrar comunicaciones, firmar código y autenticar usuarios mediante smart cards. AD CS utiliza plantillas de certificados que definen quién puede solicitarlos, para qué sirven y qué privilegios otorgan. Algunas de estas plantillas están mal configuradas por defecto o son modificadas por administradores sin entender completamente las implicaciones de seguridad. La más peligrosa es la que permite a cualquier usuario del dominio solicitar un certificado de autenticación de cliente sin requerir la aprobación de un administrador de la CA. Si además esa plantilla permite definir el Subject Alternative Name (SAN) —el campo que especifica para qué identidad es válido el certificado—, el usuario puede solicitar un certificado a nombre de cualquier cuenta del dominio, incluyendo las cuentas de máquina de los Domain Controllers. Es como si el departamento de recursos humanos emitiera tarjetas de identificación sin verificar la foto: cualquiera puede pedir una tarjeta a nombre del CEO y usarla para acceder a todos los edificios de la empresa.

Así escala un atacante: de usuario de dominio a Domain Controller en minutos con Certighost

La cadena de ataque de Certighost es elegante porque utiliza funcionalidades legítimas de Windows de forma no autorizada —el sueño de cualquier Red Team—. Paso 1: el atacante obtiene acceso inicial al dominio, típicamente mediante phishing o una vulnerabilidad en un servidor web interno, y obtiene una sesión como usuario de dominio estándar. Paso 2: enumera las CA del dominio utilizando comandos de PowerShell o la herramienta Certify, identificando las plantillas de certificados disponibles y sus permisos. Paso 3: encuentra una plantilla vulnerable que permite solicitar certificados con SAN definido por el solicitante y sin requerir aprobación del administrador de la CA. Paso 4: solicita un certificado a nombre de un Domain Controller (DC) usando el SAN. Paso 5: utiliza ese certificado para autenticarse mediante Kerberos PKINIT como si fuera el DC y obtiene un Ticket Granting Ticket (TGT) de Kerberos para la cuenta de máquina del DC. Paso 6: con el TGT del DC, realiza un ataque DCSync para replicar las credenciales de cualquier cuenta del dominio, incluyendo el Administrador del dominio. Tiempo total: menos de 15 minutos desde el acceso inicial al control total del bosque Active Directory.

El impacto: acceso a todas las contraseñas, Kerberos tickets y secretos del dominio

El impacto de Certighost es devastador. Un atacante que compromete un Domain Controller no solo tiene las llaves del reino —tiene el plano del castillo, la lista de todos los habitantes y la capacidad de crear nuevas llaves que nadie sabe que existen—. El DCSync permite replicar las credenciales de cualquier cuenta del dominio, incluyendo el hash NTLM de la cuenta de KRBTGT, la llave maestra de Kerberos. Con ese hash, el atacante puede generar Golden Tickets: tickets de Kerberos que son válidos para cualquier servicio, para cualquier cuenta, durante el tiempo que el atacante quiera. Un Golden Ticket bien hecho es indetectable para la mayoría de las herramientas de seguridad. El atacante puede mantener acceso al dominio durante meses, exfiltrar datos progresivamente, y cuando se detecte y se remedie el vector inicial, simplemente volver a entrar usando uno de los Golden Tickets que generó previamente. La remediación completa requiere resetear la cuenta KRBTGT dos veces —lo que fuerza a todos los sistemas del dominio a renovar sus tickets—, una operación que en dominios grandes puede causar interrupciones de servicio si no se planifica cuidadosamente.

Cómo MagnoSec audita Active Directory y AD CS en sus evaluaciones de infraestructura

En MagnoSec, la auditoría de Active Directory y AD CS es uno de los pilares de nuestras evaluaciones de infraestructura corporativa. Utilizamos herramientas como BloodHound, Certify, PingCastle y SharpHound para mapear todas las relaciones de confianza, permisos y configuraciones de certificados del dominio. Identificamos las rutas de ataque que un adversario podría seguir para escalar desde un usuario estándar hasta Domain Admin, incluyendo vectores basados en AD CS, Kerberos delegation, ACLs mal configuradas y relaciones de confianza entre dominios. El informe incluye un mapa visual de las rutas de escalada de privilegios —la 'cadena de muerte' del dominio— y recomendaciones priorizadas de remediación: empezando por las configuraciones que permiten el compromiso total del dominio en minutos, como las plantillas de certificados vulnerables, y continuando con las que requieren combinaciones más complejas de técnicas. Un dominio correctamente configurado puede detener a un atacante en la fase de escalada de privilegios. Un dominio mal configurado le entrega el control total en menos de una hora.

Remediación: corrige las plantillas de certificados vulnerables y blinda tu PKI interna

La remediación de Certighost y ataques similares contra AD CS requiere una revisión sistemática de la infraestructura de PKI interna. Paso 1: inventariar todas las CA empresariales del dominio y las plantillas de certificados que publican. Muchas organizaciones tienen CAs que fueron instaladas hace años para un proyecto específico y nadie recuerda que existen. Paso 2: revisar cada plantilla en busca de configuraciones inseguras: ¿permite a usuarios autenticados solicitar el certificado? ¿Permite al solicitante definir el SAN? ¿Requiere aprobación del administrador de la CA? Si las respuestas son sí, sí y no, tienes una vulnerabilidad. Paso 3: modificar las plantillas inseguras para requerir aprobación administrativa, restringir quién puede solicitarlas a grupos específicos, y eliminar la capacidad de definir el SAN. Paso 4: implementar monitorización de eventos de AD CS: alertas cuando se emita un certificado para una cuenta privilegiada (Domain Admins, Domain Controllers), cuando se modifiquen plantillas de certificados, o cuando se emita un certificado desde un equipo que no es miembro de los grupos autorizados. Paso 5: incluir AD CS en los ejercicios periódicos de Red Team. Si tu equipo de seguridad nunca ha intentado explotar tu PKI interna, puedes estar seguro de que un atacante externo ya lo ha hecho.

Temas tratados

Certighost · Active Directory · Domain Controller · AD CS · PKI · escalada privilegios · certificados · Windows Server

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?