Offensive Scenario — Active Directory. Συχνά η πιο σιωπηλή διαδρομή προς Domain
Admin δεν είναι ένας κωδικός, αλλά ένα πιστοποιητικό. Το AD CS ESC1 σε Active Directory
επιτρέπει σε έναν απλό χρήστη να εκδώσει πιστοποιητικό «ως» κάποιος άλλος. Το ερώτημα για τη διοίκηση:
αν συνέβαινε αυτό στο δικό σας περιβάλλον, θα το έβλεπε το SIEM ή θα ήταν τυφλό σημείο;
Σημείωση: το παρακάτω σενάριο παρουσιάζεται σε υψηλό, υπεύθυνο επίπεδο. Δεν περιλαμβάνει λειτουργικά payloads ή copy-paste βήματα εκμετάλλευσης. Όλα τα ονόματα, IP, domains και χρήστες είναι ανωνυμοποιημένα εργαστηριακά παραδείγματα (π.χ. contoso.local, 10.10.x.x, CORP-DC01) και αντιστοιχούν σε πραγματικά μοτίβα που έχει συναντήσει η Audax σε ελεγχόμενα έργα υπό NDA.
Executive Summary
Το σενάριο αναπαράγει ελεγχόμενα την κατάχρηση AD CS ESC1 σε Active Directory:
ένα certificate template με ENROLLEE_SUPPLIES_SUBJECT, client authentication και enroll rights σε
Domain Users επιτρέπει σε low-priv χρήστη να εκδώσει πιστοποιητικό ως προνομιούχος ταυτότητα και να
αυθεντικοποιηθεί ως Domain Admin. Η Audax το αξιολογεί read-only και ελεγχόμενα, χωρίς
χρήση σε production identities, εστιάζοντας στην έκθεση και το κενό ανίχνευσης.
Το επιχειρησιακό ρίσκο
Η κατάχρηση AD CS οδηγεί σε πλήρη συμβιβασμό του domain με ιδιαίτερα σιωπηλό τρόπο:
τα πιστοποιητικά είναι μακράς ισχύος, επιβιώνουν αλλαγών κωδικού και η cert-based authentication σπάνια
παρακολουθείται. Αποτέλεσμα: persistent Domain Admin πρόσβαση, βάση για ransomware ή data exfiltration,
και δυσκολία πλήρους εκκαθάρισης μετά το περιστατικό.
Πώς θα μπορούσε να εξελιχθεί ένα αντίστοιχο σενάριο επίθεσης
- Enumeration: εντοπισμός ευάλωτου template (ESC1) με enroll rights σε Domain Users.
- Certificate Abuse (T1649): έκδοση πιστοποιητικού με SAN προνομιούχου χρήστη.
- PKINIT (T1558): χρήση πιστοποιητικού για cert-based TGT.
- Domain Admin (T1078.002): authentication και πρόσβαση ως προνομιούχος ταυτότητα.

Το αποφασιστικό ερώτημα είναι αν τα certificate events φτάνουν στο SIEM:

Τι δοκιμάζει η Audax ελεγχόμενα
- Active Directory & Cloud assessment: αξιολόγηση AD CS
templates, enroll rights, ESC1-ESC8 misconfigurations και privilege paths. - Internal penetration testing: επικύρωση μονοπατιού από
low-priv χρήστη έως Domain Admin. - SOC/SIEM/EDR effectiveness: έλεγχος αν certificate request/issue
και cert-based logons ανιχνεύονται/συσχετίζονται.
Τι πρέπει να ανιχνεύσει το SOC, το SIEM και το EDR
- certificate requests με SAN διαφορετικό από τον enrollee (Event 4886/4887)·
- cert-based authentication / PKINIT (Event 4768 με certificate info)·
- enrollment από ασυνήθιστους χρήστες/hosts·
- έκδοση πιστοποιητικών client-auth από non-admin templates·
- χρόνο μέχρι το πρώτο alert για AD CS abuse.
| Τακτική (Tactic) | ATT&CK ID | Τεχνική | Τι σημαίνει στο σενάριο |
|---|---|---|---|
| Credential Access | T1649 | Steal/Forge Authentication Certificates | Κατάχρηση AD CS (ESC1) για πιστοποιητικό άλλου χρήστη. |
| Privilege Escalation | T1078.002 | Domain Accounts | Authentication ως προνομιούχος ταυτότητα. |
| Defense Evasion | T1550 | Use Alternate Authentication Material | Cert-based login αντί κωδικού. |
| Persistence | T1098 | Account Manipulation | Έκδοση πιστοποιητικών μακράς ισχύος για διατήρηση. |
| Credential Access | T1558 | Steal/Forge Kerberos Tickets | Cert -> TGT (PKINIT) για πρόσβαση σε πόρους. |
Τι τεχνική απόδειξη παράγεται
Επικυρωμένο μονοπάτι ESC1 -> Domain Admin, anonymized αποδείξεις (template config, enroll rights,
event gaps), τα σημεία όπου έπρεπε να υπάρχει ανίχνευση, αξιολόγηση σοβαρότητας και αντιστοίχιση με
business impact (domain compromise, persistence). Ενδεικτικοί δείκτες:
| Τύπος | Ένδειξη (anonymized) | Πλαίσιο ανίχνευσης |
|---|---|---|
| CA | CORP-CA01.contoso.local |
Enterprise CA με ευάλωτο template. |
| Template | CorpUserAuth (ESC1) |
ENROLLEE_SUPPLIES_SUBJECT + Client Auth. |
| Rights | Enroll: Domain Users |
Υπερβολικά δικαιώματα enrollment. |
| Event | 4886 / 4887 |
Certificate request/issue στο CA. |
| Gap | CA events εκτός SIEM |
Κενό ανίχνευσης ESC1 abuse. |
Τι παραδίδεται στη διοίκηση
Executive risk summary με έμφαση στον σιωπηλό domain compromise, ιεραρχημένο remediation roadmap
(διόρθωση/περιορισμός ευάλωτων templates, αφαίρεση ENROLLEE_SUPPLIES_SUBJECT, manager approval,
CA event forwarding στο SIEM), παρατηρήσεις ωριμότητας ανίχνευσης AD CS, συσχέτιση με NIS2,
και πλάνο retesting.
Πώς μειώνεται ο κίνδυνος
- διόρθωση ευάλωτων templates (αφαίρεση SUPPLIES_SUBJECT, manager approval)·
- περιορισμός enroll rights, αφαίρεση Domain Users από client-auth templates·
- προώθηση CA events (4886/4887) και cert logons στο SIEM·
- tiering και προστασία προνομιούχων ταυτοτήτων·
- purple teaming για επικύρωση ανίχνευσης AD CS, και retesting.
Κλείστε Offensive Assessment
Θέλετε να μάθετε αν η άμυνά σας μπορεί να ανιχνεύσει, να καθυστερήσει και να σταματήσει ένα αντίστοιχο σενάριο; Η Audax μπορεί να το δοκιμάσει ελεγχόμενα, τεκμηριωμένα και με καθαρό πλάνο διορθωτικών ενεργειών — από τα αρχικά σημεία εισόδου έως την κρίσιμη επίπτωση, με πλήρη τεχνική απόδειξη και executive report.
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →