Zum Inhalt springen

Glossar

ADCS ESC8

ESC8 ist eine AD CS-Schwachstelle: NTLM-Authentifizierung wird an Endpunkte der Webregistrierung weitergeleitet, um ein Zertifikat des Opfers zu erhalten.

ESC8 ist einer der Eskalationspfade in den Active Directory-Zertifikatdiensten, die 2021 in der Forschungsarbeit „Certified Pre-Owned“ katalogisiert wurden. Die HTTP-basierten Registrierungsschnittstellen – Zertifizierungsstellen-Webregistrierung (Certificate Authority Web Enrollment) und Zertifikatregistrierungs-Webdienst (Certificate Enrollment Web Service) – akzeptieren NTLM-Authentifizierung und erfordern in der Standardkonfiguration keinen erweiterten Schutz für die Authentifizierung (Extended Protection for Authentication). Ein Angreifer, der einen Computer dazu bringen kann, sich bei ihnen zu authentifizieren (etwa durch Coercion wie PetitPotam), kann diese NTLM-Sitzung weiterleiten, ein Zertifikat im Namen des Opfers anfordern und sich damit anschließend per PKINIT authentifizieren.

Das ist relevant, weil ein auf diese Weise weitergeleitetes Computerkonto eines Domänencontrollers ein Zertifikat für den DC liefert – genug, um DCSync auszuführen und die Domäne zu übernehmen. Entfernen Sie die Webregistrierung, wenn sie nicht benötigt wird; andernfalls erzwingen Sie HTTPS, aktivieren Extended Protection for Authentication, deaktivieren NTLM auf der IIS-Site, wo möglich, und erzwingen die Verschlüsselung der RPC-Schnittstelle, um das verwandte ESC11 zu adressieren. Blockieren Sie als zweite Schutzebene Coercion-Pfade auf DCs.

Siehe AD CS-Webregistrierung gegen NTLM-Relay absichern und AD CS-Härtung.