Cómo mitigar vulnerabilidades de AD CS que permiten suplantación de Domain Controller
Problema En entornos con Active Directory Certificate Services (AD CS) habilitado, los controladores de dominio pueden actuar como Certificate Authorities (CA) para emitir certificados de autenticación Kerberos (PKINIT). Cuando la configuración permite que los clientes busquen automáticamente un DC para validar la cadena de confianza, un atacante con una cuenta de dominio de bajo privilegio puede explotar esa lógica de “chase” y solicitar un certificado que se firme como si fuera emitido por el propio DC. Con ese certificado, el atacante inicia una sesión PKINIT contra el controlador, ejecuta DCSync y extrae el hash del krbtgt, lo que abre la puerta a un compromiso total del bosque. ...