终极指南:如何利用ForgeCert工具实现DPERSIST1攻击向量的实战应用

发布时间:2026/7/28 8:07:20
终极指南:如何利用ForgeCert工具实现DPERSIST1攻击向量的实战应用 终极指南如何利用ForgeCert工具实现DPERSIST1攻击向量的实战应用【免费下载链接】ForgeCertGolden certificates项目地址: https://gitcode.com/gh_mirrors/fo/ForgeCertForgeCert是一款强大的安全工具它利用BouncyCastle C# API和被盗的证书颁发机构CA证书及私钥为任意用户伪造能够对Active Directory进行身份验证的证书。这种攻击在Certified Pre-Owned白皮书中被编码为DPERSIST1本文将详细介绍其实战应用。 什么是DPERSIST1攻击向量DPERSIST1是一种利用被盗CA证书和私钥来伪造身份验证证书的攻击方法。正如白皮书中背景和使用被盗CA证书伪造证书 - DPERSIST1部分所述证书颁发机构CA证书的私钥通过DPAPI或硬件HSM/TPM在CA服务器上受到保护。此外证书不含私钥会发布到NTAuthCertificates森林对象该对象定义了启用AD身份验证的CA证书。 证书伪造的工作流程证书伪造过程涉及多个关键步骤以下是简化的工作流程图证书注册流程示意图展示了客户端与企业CA服务器之间的证书请求和颁发过程客户端生成密钥对客户端用户或计算机生成公钥/私钥对发送证书请求客户端向企业CA服务器发送证书请求CSRCA验证请求CA服务器检查证书模板是否存在、CSR中的设置是否被证书模板允许以及用户是否被允许注册证书生成并签署证书CA生成证书并使用CA私钥对其进行签名存储证书客户端将证书存储在Windows证书存储中并使用证书执行允许的操作身份验证、代码签名等 ForgeCert工具的核心功能ForgeCert使用BouncyCastle的X509V3CertificateGenerator来执行证书伪造。该工具的主要功能包括利用被盗的CA证书和私钥生成伪造证书支持为任意用户创建可用于AD身份验证的证书提供灵活的命令行选项以定制证书属性基本命令示例C:\Tools\ForgeCertForgeCert.exe --CaCertPath ca.pfx --CaCertPassword Password123! --Subject CNUser --SubjectAltName localadmintheshire.local --NewCertPath localadmin.pfx --NewCertPassword NewPassword123!⚠️ 防御与缓解措施虽然DPERSIST1攻击强大但仍有一些防御和缓解措施可以实施保护CA私钥确保CA私钥受到严格保护最好使用硬件安全模块HSM或TPM实施OCSP检查如Fabian Bader所述通过调整Microsoft OCSP可以减轻黄金证书的许多使用场景监控证书请求密切监控异常的证书请求和颁发活动限制证书模板权限严格控制谁可以使用敏感的证书模板 进一步学习资源完整的CA私钥窃取和伪造身份验证证书演练请参见白皮书中的DPERSIST1部分ForgeCert的TypeRefHash为b26b451ff2c947ae5904f962e56facbb45269995fbb813070386472f307cfcf0ForgeCert的TypeLib GUID为bd346689-8ee6-40b3-858b-4ed94f08d40a反映在当前仓库的Yara规则中通过了解DPERSIST1攻击向量和ForgeCert工具的工作原理安全专业人员可以更好地保护组织免受此类攻击并制定有效的防御策略。【免费下载链接】ForgeCertGolden certificates项目地址: https://gitcode.com/gh_mirrors/fo/ForgeCert创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考