
Misconfiguration-Manager — Updated!
مدير الأخطاء في التهيئة هو قاعدة معرفية مركزية لجميع المهارات المعروفة في Microsoft Configuration Manager والإرشادات الدفاعية والتقوية المرتبطة بها.
Misconfiguration Manager

البدء السريع في المعالجة
- راجع قائمة تقنيات الهجوم المعروفة والموثقة وتقنيات الدفاع المقابلة لها لتحديد المشكلات التي قد تكون موجودة في بيئتك وكيفية معالجتها
- راجع هذا المقدمة إلى المشروع
- شغّل ConfigManBearPig وتصوّر النتائج في BloodHound مجانًا
- راجع هذا الدليل التفصيلي
- بدلاً من ذلك، شغّل MisconfigurationManager.ps1
- راجع هذا الدليل التفصيلي
- طبّق إجراءات التخفيف للأخطاء في التكوين التي تم تحديدها
- راجع هذا الدليل التفصيلي (أو هذا التسجيل (الشرائح))
نظرة عامة
يعمل هذا المستودع كقاعدة معرفية مركزية لجميع المهارات التقنية المعروفة الخاصة بـ Microsoft Configuration Manager (المعروف أيضًا باسم MCM أو ConfigMgr أو System Center Configuration Manager أو SCCM) وما يرتبط بها من إرشادات دفاعية وتقوية. هدفنا هو المساعدة في إزالة الغموض عن المهارات التقنية الخاصة بـ SCCM وتبسيط إدارة مسارات الهجوم على SCCM للمدافعين، مع تثقيف متخصصي الأمن الهجومي حول هذا السطح الهجومي الغامض. صُمم هذا المستودع ليتجاوز الطبيعة الثابتة للأوراق البحثية، فهو مستودع حي يوثّق الأخطاء المعروفة في تكوين SCCM وإساءات استخدامها، ويشجع المساهمات المستمرة من المجتمع لتعزيز ملاءمته وفائدته.
لقد أعددنا هذا المستودع لرفع الوعي بمشهد التهديدات سريع التطور الخاص بـ SCCM، مستلهمين من إطار MITRE ATT&CK مع بعض الاختلافات. تأثرنا أيضًا بقوة بـ مصفوفة تقنيات الهجوم على SaaS من Push Security وكذلك بورقة Will Schroeder وLee Chagolla-Christensen البحثية Certified Pre-Owned.
يمتد نهجنا إلى ما هو أبعد من فهرسة تكتيكات الخصوم المعروفين ليشمل مساهمات من مجال اختبار الاختراق وعمليات الفريق الأحمر والبحوث الأمنية. في SpecterOps، استفدنا من العديد من الأخطاء في التكوين المذكورة في هذا المستودع في بيئات حقيقية، بينما تمثل أخرى مشاريع بحثية تجريبية واستكشافية تم إثباتها في بيئة مختبرية.
يعمل هذا المشروع أيضًا كنقطة مرجعية مركزية لجميع موارد الهجوم والدفاع الخاصة بـ SCCM التي نعرفها.
ندعوكم بصراحة لتقديم تقنيات هجوم واستراتيجيات دفاعية وموارد معروفة وتجريبية تركز على SCCM إلى هذا المشروع، ولتقديم أي ملاحظات وتوصيات حول المحتوى في هذا المستودع.
لمزيد من المقدمة حول المشروع، يرجى الرجوع إلى مدونتنا ومحادثاتنا في المؤتمرات:
- Misconfiguration Manager: Overlooked and Overprivileged Blog Post
- Misconfiguration Manager: Overlooked and Overprivileged (SO-CON 2024)
- Misconfiguration Manager: Overlooked and Overprivileged (TROOPERS24)
- Misconfiguration Manager: Still Overlooked, Still Overprivileged Blog Post
كيفية استخدام هذا المشروع
راجع مصفوفة الهجوم على SCCM ومصفوفة الهجوم والدفاع على SCCM أدناه، والتي تربط تقنيات الهجوم بتكتيكات إطار MITRE ATT&CK الخاصة بها، وكذلك باستراتيجيات الكشف والوقاية الخاصة بها.
قد يستفيد ممارسو الأمن الهجومي أيضًا من مراجعة قائمة تقنيات الهجوم المعروفة والموثقة، والتي تحدد السياق الأمني والوصول إلى الشبكة المطلوبين لكل تقنية.
قد يستفيد المدافعون ومسؤولو تكنولوجيا المعلومات من مراجعة قائمة تقنيات الدفاع المعروفة والموثقة، والتي تحدد أدوار المسؤولين التي نعتقد أنها الأكثر ترجيحًا للمشاركة في تنفيذ كل عنصر.
هل أنت فضولي لمعرفة كيف يمكن اختراق تسلسل هرمي بالكامل في ظروف معينة، معظمها افتراضية؟ اطّلع على قائمة تقنيات الاستيلاء.
إذا لم تكن على دراية بمصطلح مستخدم في وصف إحدى التقنيات، فراجع صفحة المصطلحات، والتي تحتوي على تعريفات للمصطلحات الشائعة الاستخدام في SCCM.
إذا كنت ترغب في اختبار هذه التقنيات في بيئة مختبرية أو معرفة المزيد عن الهجوم والدفاع في SCCM، فيرجى الرجوع إلى صفحة الموارد، والتي تحتوي على روابط لجميع موارد المختبر والهجوم/الدفاع الخاصة بـ SCCM التي نعرفها، والتي ألهمت وأثْرت الكثير منها المعلومات الواردة في هذا المستودع.
لقد أدرجنا نصًا برمجيًا سيقوم بتدقيق العديد من الأخطاء في التكوين المدرجة في هذا المستودع. لمزيد من المعلومات حول النص البرمجي وكيفية استخدامه، يرجى الرجوع إلى منشور مدونتنا.
إذا أغفلنا أي شيء أو كانت هناك إشارات مفقودة لأعمال سابقة، فيرجى التواصل معنا أو تقديم طلب سحب وسنكون سعداء بإجراء التحديثات.
مصفوفة الهجوم على SCCM| الوصول الأولي | التنفيذ | الاستمرارية | تصعيد الصلاحيات | التهرب من الدفاعات | الوصول إلى بيانات الاعتماد | الاستطلاع | الحركة الجانبية | الجمع | القيادة والتحكم | التسريب |
| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |
مصفوفة الهجوم والدفاع SCCM
يتم الاحتفاظ بمصفوفة الهجوم والدفاع SCCM كـ ملف CSV للعرض بعرض كامل وكمصدر موثوق للحقيقة بشأن التعيينات.المصفوفة محدثة اعتبارًا من: 2026-02-09
| CRED‑1 | CRED‑2 | CRED‑3 | CRED‑4 | CRED‑5 | CRED‑6 | CRED‑7 | CRED‑8 | ELEVATE‑1 | ELEVATE‑2 | ELEVATE‑3 | ELEVATE‑4 | ELEVATE‑5 | EXEC‑1 | EXEC‑2 | RECON‑1 | RECON‑2 | RECON‑3 | RECON‑4 | RECON‑5 | RECON‑6 | RECON‑7 | TAKEOVER‑1 | TAKEOVER‑2 | TAKEOVER‑3 | TAKEOVER‑4 | TAKEOVER‑5 | TAKEOVER‑6 | TAKEOVER‑7 | TAKEOVER‑8 | TAKEOVER‑9 | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| CANARY‑1 | X | X | X | X | X | ||||||||||||||||||||||||||
| DETECT‑1 | X | X | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||
| DETECT‑2 | X | ||||||||||||||||||||||||||||||
| DETECT‑3 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑4 | X | ||||||||||||||||||||||||||||||
| DETECT‑5 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| DETECT‑6 | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||||
| DETECT‑7 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑8 | X | X | |||||||||||||||||||||||||||||
| DETECT‑9 | X | ||||||||||||||||||||||||||||||
| PREVENT‑1 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑2 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑3 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑4 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑5 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑6 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑7 | X | ||||||||||||||||||||||||||||||
| PREVENT‑8 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑9 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑10 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| PREVENT‑11 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑12 | X | X | X | X | X | X | X | ||||||||||||||||||||||||
| PREVENT‑13 | X | ||||||||||||||||||||||||||||||
| PREVENT‑14 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑15 | X | ||||||||||||||||||||||||||||||
| PREVENT‑16 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑17 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑18 | X | ||||||||||||||||||||||||||||||
| PREVENT‑19 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑20 | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | ||||||||||
| PREVENT‑21 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑22 | X |
نظرة عامة على التصنيف
في وقت الإصدار، TAKEOVER-1 حتى TAKEOVER-9، في رأينا، مرتبة بترتيب تنازلي حسب الاحتمالية بناءً على إعدادات النظام الافتراضية وتجاربنا في اختبار تسلسلات SCCM الهرمية. الإضافات المستقبلية ستتبع الترتيب التسلسلي حسب تاريخ الإصدار.
باستثناء TAKEOVER، هذه التقنيات مرقمة بدون ترتيب معين. الرقم الأعلى أو الأدنى لا يمثل رأينا في أهمية العنصر أو احتماليته أو كيفية تحديد أولوياته.
تقنيات الهجوم
CRED
التقنيات المُرمزة بعلامة CRED تستغل بشكل أساسي الوصول إلى بيانات الاعتماد. تقنيات CRED هي الأكثر شيوعًا التي رأيناها وغالبًا ما تؤدي إلى الاستيلاء المباشر على التسلسل الهرمي أو اختراق النطاق.
ELEVATE
التقنيات المُرمزة بعلامة ELEVATE يمكن استخدامها لتصعيد الصلاحيات المحلية أو صلاحيات النطاق. في بعض الحالات، يمكن ربطها مع تقنيات أخرى للحصول على أساس للاستيلاء على التسلسل الهرمي.
EXEC
التقنيات المُرمزة بعلامة EXEC يمكن استخدامها لتنفيذ الأوامر والسكريبتات والشيفرات وغيرها على هدف بعيد من خلال وظائف SCCM المدمجة.
RECON
التقنيات المُرمزة بعلامة RECON تتعلق إما بإجراء استطلاع ضد البنية التحتية لـ SCCM أو استخدام SCCM لإجراء مزيد من الاستطلاع.
TAKEOVER
التقنيات المُرمزة بعلامة TAKEOVER تصف الخطوات المختلفة اللازمة لاختراق تسلسل SCCM الهرمي.
COERCE
التقنيات المُرمزة بعلامة COERCE تصف الطرق المختلفة لانتزاع مصادقة NTLM من حسابات SCCM (أنظمة أو مستخدمين).
تقنيات الدفاع
CANARY
استراتيجيات الدفاع المُرمزة بعلامة CANARY تصف استراتيجيات الخداع التي يمكن استخدامها لخداع الخصوم في تفعيل كشف عالي الدقة.
DETECT
استراتيجيات الدفاع المُرمزة بعلامة DETECT تصف استراتيجيات كشف التقنيات الهجومية. في بعض الحالات، قد تكون هناك حاجة لاستراتيجيات DETECT متعددة للحصول على كشف أقوى.
PREVENT
استراتيجيات الدفاع المُرمزة بعلامة PREVENT تصف تغييرات التكوين للتخفيف من جانب واحد أو أكثر من تقنية هجومية. في بعض الحالات، قد تكون هناك حاجة لاستراتيجيات PREVENT متعددة للتخفيف الكامل من تقنية هجومية.
ملاحظة: نوصي بشدة بإجراء اختبار مناسب وشامل لأي تغييرات قبل تكوينها في بيئة الإنتاج. المؤلفون والمساهمون في هذا المستودع ليسوا مسؤولين عن أي تغييرات كاسرة. استخدمه كدليل على مسؤوليتك الخاصة.
المساهمون
Duane Michael وChris Thompson وGarrett Foster هم المؤلفون الرئيسيون لهذا المشروع، مع مساهمات من:
يرجى التواصل معنا على Twitter أو الانضمام إلينا في قناة #sccm على BloodHoundGang Slack إذا كانت لديك أي أسئلة أو كنت مهتمًا بالمساهمة!