Glosario
ADCS ESC8
ESC8 es una debilidad de AD CS en la que la autenticación NTLM se retransmite a los puntos de inscripción web de certificados para obtener un certificado de la víctima.
ESC8 es una de las rutas de escalada de Servicios de certificados de Active Directory catalogadas en la investigación "Certified Pre-Owned" de 2021. Las interfaces de inscripción basadas en HTTP —Certificate Authority Web Enrollment y Certificate Enrollment Web Service— aceptan autenticación NTLM y, en su configuración predeterminada, no exigen la protección extendida para la autenticación (Extended Protection for Authentication). Un atacante capaz de hacer que un equipo se autentique contra ellas (por ejemplo, mediante una técnica de coerción como PetitPotam) puede retransmitir esa sesión NTLM y solicitar un certificado a nombre de la víctima, para después usarlo y autenticarse mediante PKINIT.
Es importante porque, si se retransmite de este modo la cuenta de equipo de un controlador de dominio, se obtiene un certificado del DC, lo que basta para ejecutar DCSync y tomar el control del dominio. Elimine Web Enrollment si no lo necesita; en caso contrario, exija HTTPS, habilite la protección extendida para la autenticación, deshabilite NTLM en el sitio IIS siempre que sea posible y exija el cifrado en la interfaz RPC para resolver también el caso relacionado ESC11. Como segunda capa, bloquee las rutas de coerción en los controladores de dominio.
Consulte Proteger la inscripción web de AD CS frente a NTLM relay y Protección de AD CS.