CertiGhost PoC: Windows Domain'leri Artık Herkes Ele Geçirebilir
AD CS zafiyet zincirlerini otomatize eden CertiGhost PoC exploit aracı kamuya açıldı. CTO ve CIO'lar için kapsamlı risk değerlendirmesi, teknik analiz ve korunma rehberi.
Active Directory Sertifika Hizmetleri'ndeki (AD CS) kritik zafiyeti hedef alan CertiGhost PoC exploit'i kamuya açıldı. Daha önce yalnızca APT gruplarının kullanabildiği bu saldırı vektörü, artık her seviyeden saldırganın erişimine açık.
CertiGhost, Active Directory Sertifika Hizmetleri'ndeki (AD CS) ESC1, ESC2 ve ESC3 olarak bilinen zafiyet zincirlerini otomatik olarak istismar eden yeni bir Proof-of-Concept aracıdır. Bu aracın kamuya açılması, daha önce APT gruplarına özgü olan saldırıları, düşük yetkinlikli tehdit aktörlerinin dahi gerçekleştirebilmesine olanak tanımaktadır. Başarılı bir istismar, saldırgana domain yöneticisi (Domain Admin) yetkileri kazandırabilir.
28 Temmuz 2026 itibarıyla, güvenlik araştırmacıları tarafından geliştirilen CertiGhost adlı PoC exploit aracı GitHub üzerinde kamuya açıldı. Bu araç, Active Directory Certificate Services (AD CS) ortamlarındaki bilinen ESC1-ESC3 zafiyet sınıflarını tek bir otomatize zincir içinde birleştiriyor.
CertiGhost'un en tehlikeli özelliği, saldırı sürecini tamamen otomatize etmesi. Araç; zafiyetli sertifika şablonlarını tespit ediyor, bunları istismar ederek sahte sertifikalar üretiyor ve bu sertifikaları kullanarak domain kullanıcılarının kimliğine bürünüyor. Son aşamada ise Kerberos authentication protokolü üzerinden Domain Admin yetkilerine yükseliyor.
Bu olay, sertifika tabanlı saldırı vektörlerinin ne kadar kritik hale geldiğini bir kez daha gösteriyor. Microsoft, AD CS güvenliği konusunda daha önce birden fazla güvenlik bülteni yayınlamış olsa da, kurumsal ortamların büyük çoğunluğu bu önerileri tam anlamıyla uygulayabilmiş değil.
CertiGhost, aslında yeni bir zafiyet keşfetmiyor. Zaten bilinen zafiyetleri herkesin kullanabileceği bir silaha dönüştürüyor. Bu, tehdit yüzeyini katlanarak genişletiyor.
CertiGhost, domain ortamına düşük yetkili bir domain kullanıcısı olarak bağlanır. LDAP sorguları aracılığıyla Active Directory'deki tüm sertifika şablonlarını (Certificate Templates) ve Sertifika Otoritesi (CA) sunucusunu tarar. Özellikle ESC1 (ISTIFADE EDİLEBİLİR SAN/Subject Alternative Name), ESC2 ve ESC3 zafiyet sınıflarına uygun şablonları tespit eder.
LDAP://CN=Certificate Templates,CN=Public Key Services,... →
pKIExtendedKeyUsage → Client Authentication ✔ →
mspki-certificate-name-flag: ENROLLEE_SUPPLIES_SUBJECT ✔ →
ESC1 Vulnerable ✓
Tespit edilen zafiyetli şablon üzerinden
Domain Admin dahil herhangi bir kullanıcının
kimliğine bürünebilecek bir sertifika talebi oluşturulur. ESC1
zafiyetinde, şablon
ENROLLEE_SUPPLIES_SUBJECT
bayrağına sahipse, saldırgan istediği kullanıcının UPN'sini
(User Principal Name) sertifika konusuna (Subject Alternative
Name) yazabilir.
Kritik Nokta: Sertifika, Domain Controller tarafından güvenilir bir kimlik kanıtı olarak kabul edilir. Sahte sertifika, Kerberos PKINIT protokolü aracılığıyla TGT (Ticket Granting Ticket) almak için kullanılabilir.
Saldırgan, sahte sertifikayı kullanarak Kerberos TGT alır ve bu bilet Domain Admin yetkileriyle çalışır. Bu noktada saldırgan:
Aşağıdaki koşulların tümü bir sertifika şablonunda mevcutsa, CertiGhost ESC1 vektörünü kullanabilir:
Başarılı bir CertiGhost saldırısı, tüm Active Directory domain'inin tam kontrolünü saldırgana verir. Domain Admin yetkileriyle her sunucuya, her veritabanına, her dosya paylaşımına erişim mümkündür.
NTDS.dit veritabanının çalınmasıyla tüm kullanıcı parola hash'leri ele geçirilir. Bu hash'ler, Pass-the-Hash saldırılarında veya offline kırma (cracking) işlemlerinde kullanılabilir.
Golden Ticket saldırısı sayesinde saldırgan, domain ortamında süresiz kalıcı erişim sağlayabilir. Domain Controller yeniden kurulsa bile, sertifika tabanlı backdoor tespit edilemezse saldırgan geri dönebilir.
Domain trust ilişkileri üzerinden saldırgan, parent-child veya cross-forest trust bağlantılarını kullanarak tüm Active Directory ormanına yayılabilir. Tek bir zafiyetli CA, tüm kurumsal ormanı riske atar.
Domain Admin yetkisiyle veritabanlarına ve dosya sunucularına erişim, kişisel veri ihlali anlamına gelir. KVKK kapsamında 4-20 milyon TL arası idari para cezası ve itibar kaybı riski doğar.
Tam domain ele geçirildiğinde, kurtarma süreci "forest recovery" gerektirir. Bu, minimum 48-72 saatlik bir kesinti ve milyonlarca TL operasyonel kayıp anlamına gelir. Çoğu kurum bu senaryoya hazır değildir.
Kurumsal AD ortamlarının %87'sinde en az bir ESC zafiyeti mevcut
CertiGhost'un tam domain ele geçirme süresi
Bir veri ihlalinin ortalama toplam maliyeti (IBM 2026 Raporu)
Aşağıdaki adımları öncelik sırasına göre uygulayın. Her bir madde, CertiGhost saldırı zincirinin bir halkasını kırmak için tasarlanmıştır.
certutil -v -template
komutuyla tüm sertifika şablonlarını listeleyin. Özellikle
Client Authentication EKU'suna sahip ve
ENROLLEE_SUPPLIES_SUBJECT bayrağı aktif olan
şablonları belirleyin. Bu şablonlarda "Domain Users" veya
"Authenticated Users" gruplarına Enroll izni verilmişse, derhal
kaldırın.
Sertifika Otoritesi (CA) seviyesinde
EDITF_ATTRIBUTESUBJECTALTNAME2
bayrağı aktifse, ESC6 saldırı vektörü devreye girer. Bu bayrak,
herhangi bir sertifika talebinde SAN (Subject Alternative Name)
manipülasyonuna izin verir.
Kritik sertifika şablonlarında "CA Certificate Manager Approval" ayarını zorunlu kılın. Bu, her sertifika talebinin bir yönetici tarafından manuel olarak onaylanmasını gerektirir ve otomatize saldırıları engeller.
AD CS Web Enrollment (CES/CEP) ve NDES (SCEP) servisleri HTTP üzerinden çalışıyorsa, ESC8 saldırı vektörüne açıktır. Bu servisleri HTTPS'e yükseltin ve Extended Protection for Authentication (EPA) özelliğini etkinleştirin.
KB5014754 güncellemesi ile gelen güçlü sertifika bağlama (strong certificate mapping) özelliğini etkinleştirin. Bu, sertifika tabanlı kimlik doğrulamada ek güvenlik katmanı sağlar.
Certipy, PSPKIAudit veya Microsoft'un CAFind araçlarını kullanarak düzenli AD CS güvenlik denetimleri gerçekleştirin. Sertifika taleplerini Event ID 4886 (sertifika talebi) ve 4887 (sertifika onayı) için Windows Event Log'da izleyin. Anormal sertifika taleplerini SIEM sisteminize entegre edin.
Bu kontrol listesi minimum güvenlik seviyesini temsil eder. Kurumsal ortamlarda her madde ek validasyon ve test gerektirebilir. NovatekCloud güvenlik ekibi, kurumunuza özel AD CS güvenlik değerlendirmesi için hazırdır.
CertiGhost, AD CS zafiyet zincirini otomatize eden ilk kapsamlı PoC aracıdır. Tehdit aktörleri için giriş bariyerini sıfıra indirmiştir.
Manuel olarak saatler süren AD CS istismarı artık 45 dakikada tamamlanabiliyor. Bu, SOC ekiplerinin müdahale penceresini neredeyse kapatmaktadır.
Yapılan araştırmalar, kurumsal Active Directory ortamlarının büyük çoğunluğunda en az bir ESC zafiyet sınıfının mevcut olduğunu gösteriyor.
AD CS güvenlik denetimi, sertifika şablonlarının sertleştirilmesi ve güçlü sertifika bağlama gibi önlemlerle CertiGhost saldırı zinciri kırılabilir.
"CertiGhost, sertifika tabanlı saldırıların artık yalnızca APT gruplarının değil, her seviyeden tehdit aktörünün kullanabileceği bir vektör haline geldiğini kanıtlıyor. AD CS güvenliği, artık 'opsiyonel' bir önlem değil, zorunlu bir güvenlik katmanıdır."
— NovatekCloud Siber Güvenlik Ekibi
NovatekCloud uzman güvenlik ekibi, Active Directory Sertifika Hizmetleri altyapınızı kapsamlı bir güvenlik değerlendirmesine tabi tutar. ESC1-ESC13 zafiyet sınıflarına karşı durumunuzu raporlar ve riskleri ortadan kaldıracak aksiyon planını sizinle paylaşır.
AD CS zafiyet zincirlerini otomatize eden CertiGhost PoC exploit aracı kamuya açıldı. CTO ve CIO'lar için kapsamlı risk değerlendirmesi, teknik analiz ve korunma rehberi.
Gölge yapay zeka ajanları kurumsal ağlarda %300+ artış gösterdi. CIO ve CTO'lar için kapsamlı tespit ve güvenlik stratejileri.
Windows LegacyHive bileşeninde aktif olarak istismar edilen kritik zero-day. SYSTEM yetkisiyle tam kontrol sağlanabiliyor.