Son Dakika • Acil Eylem Gerektirir

CertiGhost PoC Exploit: Domain'leri Artık Herkes Ele Geçirebilir

Active Directory Sertifika Hizmetleri'ndeki (AD CS) kritik zafiyeti hedef alan CertiGhost PoC exploit'i kamuya açıldı. Daha önce yalnızca APT gruplarının kullanabildiği bu saldırı vektörü, artık her seviyeden saldırganın erişimine açık.

9.1
CVSS
Kritik
Etki
Domain Admin
PoC
Yayınlandı
Karmaşıklık
Düşük
14 dk NovatekCloud Güvenlik
Hemen İncele
Cybersecurity shield icon padlock data center server racks. Digital network, glowing lines, secure data protection.
AD CS Exploit Domain Hijack
Active Directory ESC1-ESC3 Kerberos
Paylaş: Bu makaleyi güvenlik ekibinizle paylaşın

Yönetici Özeti

CertiGhost, Active Directory Sertifika Hizmetleri'ndeki (AD CS) ESC1, ESC2 ve ESC3 olarak bilinen zafiyet zincirlerini otomatik olarak istismar eden yeni bir Proof-of-Concept aracıdır. Bu aracın kamuya açılması, daha önce APT gruplarına özgü olan saldırıları, düşük yetkinlikli tehdit aktörlerinin dahi gerçekleştirebilmesine olanak tanımaktadır. Başarılı bir istismar, saldırgana domain yöneticisi (Domain Admin) yetkileri kazandırabilir.

Ne Oldu?

28 Temmuz 2026 itibarıyla, güvenlik araştırmacıları tarafından geliştirilen CertiGhost adlı PoC exploit aracı GitHub üzerinde kamuya açıldı. Bu araç, Active Directory Certificate Services (AD CS) ortamlarındaki bilinen ESC1-ESC3 zafiyet sınıflarını tek bir otomatize zincir içinde birleştiriyor.

CertiGhost'un en tehlikeli özelliği, saldırı sürecini tamamen otomatize etmesi. Araç; zafiyetli sertifika şablonlarını tespit ediyor, bunları istismar ederek sahte sertifikalar üretiyor ve bu sertifikaları kullanarak domain kullanıcılarının kimliğine bürünüyor. Son aşamada ise Kerberos authentication protokolü üzerinden Domain Admin yetkilerine yükseliyor.

Bu olay, sertifika tabanlı saldırı vektörlerinin ne kadar kritik hale geldiğini bir kez daha gösteriyor. Microsoft, AD CS güvenliği konusunda daha önce birden fazla güvenlik bülteni yayınlamış olsa da, kurumsal ortamların büyük çoğunluğu bu önerileri tam anlamıyla uygulayabilmiş değil.

CertiGhost, aslında yeni bir zafiyet keşfetmiyor. Zaten bilinen zafiyetleri herkesin kullanabileceği bir silaha dönüştürüyor. Bu, tehdit yüzeyini katlanarak genişletiyor.

Hızlı Bilgiler

CVSS Skoru 9.1 Kritik
Hedef AD CS / Windows Domain
Etki Domain Admin
Saldırı Karmaşıklığı Düşük
Yetki Gereksinimi Domain User
Kullanıcı Etkileşimi Gerekmiyor
PoC Durumu Yayınlandı
Son güncelleme: 28 Temmuz 2026
Teknik Derinlemesine Analiz

CertiGhost Nasıl Çalışıyor?

1

Aşama: Keşif — AD CS Ortamının Haritalanması

CertiGhost, domain ortamına düşük yetkili bir domain kullanıcısı olarak bağlanır. LDAP sorguları aracılığıyla Active Directory'deki tüm sertifika şablonlarını (Certificate Templates) ve Sertifika Otoritesi (CA) sunucusunu tarar. Özellikle ESC1 (ISTIFADE EDİLEBİLİR SAN/Subject Alternative Name), ESC2 ve ESC3 zafiyet sınıflarına uygun şablonları tespit eder.

LDAP://CN=Certificate Templates,CN=Public Key Services,... → pKIExtendedKeyUsage → Client Authentication ✔ → mspki-certificate-name-flag: ENROLLEE_SUPPLIES_SUBJECT ✔ → ESC1 Vulnerable ✓
2

Aşama: İstismar — Sahte Sertifika Üretimi

Tespit edilen zafiyetli şablon üzerinden Domain Admin dahil herhangi bir kullanıcının kimliğine bürünebilecek bir sertifika talebi oluşturulur. ESC1 zafiyetinde, şablon ENROLLEE_SUPPLIES_SUBJECT bayrağına sahipse, saldırgan istediği kullanıcının UPN'sini (User Principal Name) sertifika konusuna (Subject Alternative Name) yazabilir.

Kritik Nokta: Sertifika, Domain Controller tarafından güvenilir bir kimlik kanıtı olarak kabul edilir. Sahte sertifika, Kerberos PKINIT protokolü aracılığıyla TGT (Ticket Granting Ticket) almak için kullanılabilir.

3

Aşama: Yetki Yükseltme — Domain Admin Erişimi

Saldırgan, sahte sertifikayı kullanarak Kerberos TGT alır ve bu bilet Domain Admin yetkileriyle çalışır. Bu noktada saldırgan:

  • Tüm domain kaynaklarına tam erişim sağlar
  • NTDS.dit dosyasını dışarı sızdırabilir (tüm parola hash'leri)
  • Golden Ticket oluşturarak kalıcı backdoor yerleştirebilir
  • Domain trust ilişkilerini kullanarak orman (forest) seviyesinde yayılabilir

Teknik Gösterge: ESC1 Zafiyetli Şablon Tespiti

Aşağıdaki koşulların tümü bir sertifika şablonunda mevcutsa, CertiGhost ESC1 vektörünü kullanabilir:

EKU: Client Authentication (1.3.6.1.5.5.7.3.2)
CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT aktif
Domain Users grubu Enroll iznine sahip
Yönetici onayı (CA certificate manager approval) gerekmiyor
İş Etkisi ve Risk Değerlendirmesi

Bu Saldırı Sizi Neden İlgilendiriyor?

Tam Domain Kontrolü

Başarılı bir CertiGhost saldırısı, tüm Active Directory domain'inin tam kontrolünü saldırgana verir. Domain Admin yetkileriyle her sunucuya, her veritabanına, her dosya paylaşımına erişim mümkündür.

Kimlik Hırsızlığı

NTDS.dit veritabanının çalınmasıyla tüm kullanıcı parola hash'leri ele geçirilir. Bu hash'ler, Pass-the-Hash saldırılarında veya offline kırma (cracking) işlemlerinde kullanılabilir.

Kalıcı Backdoor

Golden Ticket saldırısı sayesinde saldırgan, domain ortamında süresiz kalıcı erişim sağlayabilir. Domain Controller yeniden kurulsa bile, sertifika tabanlı backdoor tespit edilemezse saldırgan geri dönebilir.

Orman Seviyesi Yayılım

Domain trust ilişkileri üzerinden saldırgan, parent-child veya cross-forest trust bağlantılarını kullanarak tüm Active Directory ormanına yayılabilir. Tek bir zafiyetli CA, tüm kurumsal ormanı riske atar.

KVKK / GDPR İhlali

Domain Admin yetkisiyle veritabanlarına ve dosya sunucularına erişim, kişisel veri ihlali anlamına gelir. KVKK kapsamında 4-20 milyon TL arası idari para cezası ve itibar kaybı riski doğar.

İş Sürekliliği Riski

Tam domain ele geçirildiğinde, kurtarma süreci "forest recovery" gerektirir. Bu, minimum 48-72 saatlik bir kesinti ve milyonlarca TL operasyonel kayıp anlamına gelir. Çoğu kurum bu senaryoya hazır değildir.

%87

Kurumsal AD ortamlarının %87'sinde en az bir ESC zafiyeti mevcut

< 45 dk

CertiGhost'un tam domain ele geçirme süresi

~4.3M$

Bir veri ihlalinin ortalama toplam maliyeti (IBM 2026 Raporu)

Aksiyon Planı

CertiGhost'a Karşı Teknik Kontrol Listesi

Aşağıdaki adımları öncelik sırasına göre uygulayın. Her bir madde, CertiGhost saldırı zincirinin bir halkasını kırmak için tasarlanmıştır.

ACİL

AD CS Sertifika Şablonlarını Denetleyin

certutil -v -template komutuyla tüm sertifika şablonlarını listeleyin. Özellikle Client Authentication EKU'suna sahip ve ENROLLEE_SUPPLIES_SUBJECT bayrağı aktif olan şablonları belirleyin. Bu şablonlarda "Domain Users" veya "Authenticated Users" gruplarına Enroll izni verilmişse, derhal kaldırın.

Get-CertificateTemplate | Where-Object { $_.pKIExtendedKeyUsage -match "1.3.6.1.5.5.7.3.2" } | Format-List Name, EnrolleeSuppliesSubject, EnrollmentRights
YÜKSEK ÖNCELİK

CA Sunucusunda "EDITF_ATTRIBUTESUBJECTALTNAME2" Bayrağını Devre Dışı Bırakın

Sertifika Otoritesi (CA) seviyesinde EDITF_ATTRIBUTESUBJECTALTNAME2 bayrağı aktifse, ESC6 saldırı vektörü devreye girer. Bu bayrak, herhangi bir sertifika talebinde SAN (Subject Alternative Name) manipülasyonuna izin verir.

certutil -setreg policy\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2
net stop certsvc && net start certsvc
YÜKSEK ÖNCELİK

CA Yönetici Onayı (Manager Approval) Zorunlu Hale Getirin

Kritik sertifika şablonlarında "CA Certificate Manager Approval" ayarını zorunlu kılın. Bu, her sertifika talebinin bir yönetici tarafından manuel olarak onaylanmasını gerektirir ve otomatize saldırıları engeller.

ORTA ÖNCELİK

ESC8: Web Enrollment (NDES) Güvenliğini Sağlayın

AD CS Web Enrollment (CES/CEP) ve NDES (SCEP) servisleri HTTP üzerinden çalışıyorsa, ESC8 saldırı vektörüne açıktır. Bu servisleri HTTPS'e yükseltin ve Extended Protection for Authentication (EPA) özelliğini etkinleştirin.

ORTA ÖNCELİK

Microsoft'un Önerdiği "Strong Certificate Binding" Ayarlarını Uygulayın

KB5014754 güncellemesi ile gelen güçlü sertifika bağlama (strong certificate mapping) özelliğini etkinleştirin. Bu, sertifika tabanlı kimlik doğrulamada ek güvenlik katmanı sağlar.

reg add "HKLM\SYSTEM\CurrentControlSet\Services\Kdc" /v StrongCertificateBindingEnforcement /t REG_DWORD /d 2 /f
SÜREKLİ

Periyodik AD CS Denetimi ve İzleme

Certipy, PSPKIAudit veya Microsoft'un CAFind araçlarını kullanarak düzenli AD CS güvenlik denetimleri gerçekleştirin. Sertifika taleplerini Event ID 4886 (sertifika talebi) ve 4887 (sertifika onayı) için Windows Event Log'da izleyin. Anormal sertifika taleplerini SIEM sisteminize entegre edin.

Bu kontrol listesi minimum güvenlik seviyesini temsil eder. Kurumsal ortamlarda her madde ek validasyon ve test gerektirebilir. NovatekCloud güvenlik ekibi, kurumunuza özel AD CS güvenlik değerlendirmesi için hazırdır.

Özet

Anahtar Çıkarımlar

01

PoC Kamuya Açıldı

CertiGhost, AD CS zafiyet zincirini otomatize eden ilk kapsamlı PoC aracıdır. Tehdit aktörleri için giriş bariyerini sıfıra indirmiştir.

02

Otomasyon Tehdidi Katlıyor

Manuel olarak saatler süren AD CS istismarı artık 45 dakikada tamamlanabiliyor. Bu, SOC ekiplerinin müdahale penceresini neredeyse kapatmaktadır.

03

Kurumların %87'si Savunmasız

Yapılan araştırmalar, kurumsal Active Directory ortamlarının büyük çoğunluğunda en az bir ESC zafiyet sınıfının mevcut olduğunu gösteriyor.

04

Önlem Alınabilir

AD CS güvenlik denetimi, sertifika şablonlarının sertleştirilmesi ve güçlü sertifika bağlama gibi önlemlerle CertiGhost saldırı zinciri kırılabilir.

"CertiGhost, sertifika tabanlı saldırıların artık yalnızca APT gruplarının değil, her seviyeden tehdit aktörünün kullanabileceği bir vektör haline geldiğini kanıtlıyor. AD CS güvenliği, artık 'opsiyonel' bir önlem değil, zorunlu bir güvenlik katmanıdır."

— NovatekCloud Siber Güvenlik Ekibi

Ücretsiz Güvenlik Danışmanlığı

AD CS Ortamınız CertiGhost'a Karşı Ne Kadar Güvende?

NovatekCloud uzman güvenlik ekibi, Active Directory Sertifika Hizmetleri altyapınızı kapsamlı bir güvenlik değerlendirmesine tabi tutar. ESC1-ESC13 zafiyet sınıflarına karşı durumunuzu raporlar ve riskleri ortadan kaldıracak aksiyon planını sizinle paylaşır.

24 Saat İçinde Yanıt
ISO 27001 Sertifikalı
Gizlilik Garantisi
Türkiye Lokasyonlu
İlgili Makaleler

Bunlar da İlginizi Çekebilir

KRİTİK
PoC
AD CS Exploit
CertiGhost
ESC ████░░
AD CS █████░
Aktif Tehdit
Siber Güvenlik Active Directory Kritik

CertiGhost PoC: Windows Domain'leri Artık Herkes Ele Geçirebilir

AD CS zafiyet zincirlerini otomatize eden CertiGhost PoC exploit aracı kamuya açıldı. CTO ve CIO'lar için kapsamlı risk değerlendirmesi, teknik analiz ve korunma rehberi.

14 dk Kritik Yeni
KRİTİK
Shadow AI
Shadow AI Agents
Gölge AI Tehdidi
Siber Güvenlik AI Yönetişimi

Shadow AI Agents Çoğalıyor: Kurumsal Ağlarda Görünmez Tehdit

Gölge yapay zeka ajanları kurumsal ağlarda %300+ artış gösterdi. CIO ve CTO'lar için kapsamlı tespit ve güvenlik stratejileri.

8 dk Kritik
SIFIR-GÜN
0-Day
Windows
LegacyHive
0-Day Privilege Escalation

Windows LegacyHive Sıfır-Gün Açığı: Saldırganlara Admin Yetkisi Veriyor

Windows LegacyHive bileşeninde aktif olarak istismar edilen kritik zero-day. SYSTEM yetkisiyle tam kontrol sağlanabiliyor.

4 dk Kritik