العودة إلى التحديثات
UpdatedAug 31, 2026

Misconfiguration-Manager — Updated!

مدير الأخطاء في التهيئة هو قاعدة معرفية مركزية لجميع المهارات المعروفة في Microsoft Configuration Manager والإرشادات الدفاعية والتقوية المرتبطة بها.

مشاركة

Sponsored by SpecterOps Slack @subat0mik on Twitter @_Mayyhem on Twitter @unsigned_sh0rt on Twitter


Misconfiguration Manager

MM-cropped

البدء السريع في المعالجة

  1. راجع قائمة تقنيات الهجوم المعروفة والموثقة وتقنيات الدفاع المقابلة لها لتحديد المشكلات التي قد تكون موجودة في بيئتك وكيفية معالجتها
  2. شغّل ConfigManBearPig وتصوّر النتائج في BloodHound مجانًا
  3. بدلاً من ذلك، شغّل MisconfigurationManager.ps1
  4. طبّق إجراءات التخفيف للأخطاء في التكوين التي تم تحديدها

نظرة عامة

يعمل هذا المستودع كقاعدة معرفية مركزية لجميع المهارات التقنية المعروفة الخاصة بـ Microsoft Configuration Manager (المعروف أيضًا باسم MCM أو ConfigMgr أو System Center Configuration Manager أو SCCM) وما يرتبط بها من إرشادات دفاعية وتقوية. هدفنا هو المساعدة في إزالة الغموض عن المهارات التقنية الخاصة بـ SCCM وتبسيط إدارة مسارات الهجوم على SCCM للمدافعين، مع تثقيف متخصصي الأمن الهجومي حول هذا السطح الهجومي الغامض. صُمم هذا المستودع ليتجاوز الطبيعة الثابتة للأوراق البحثية، فهو مستودع حي يوثّق الأخطاء المعروفة في تكوين SCCM وإساءات استخدامها، ويشجع المساهمات المستمرة من المجتمع لتعزيز ملاءمته وفائدته.

لقد أعددنا هذا المستودع لرفع الوعي بمشهد التهديدات سريع التطور الخاص بـ SCCM، مستلهمين من إطار MITRE ATT&CK مع بعض الاختلافات. تأثرنا أيضًا بقوة بـ مصفوفة تقنيات الهجوم على SaaS من Push Security وكذلك بورقة Will Schroeder وLee Chagolla-Christensen البحثية Certified Pre-Owned.

يمتد نهجنا إلى ما هو أبعد من فهرسة تكتيكات الخصوم المعروفين ليشمل مساهمات من مجال اختبار الاختراق وعمليات الفريق الأحمر والبحوث الأمنية. في SpecterOps، استفدنا من العديد من الأخطاء في التكوين المذكورة في هذا المستودع في بيئات حقيقية، بينما تمثل أخرى مشاريع بحثية تجريبية واستكشافية تم إثباتها في بيئة مختبرية.

يعمل هذا المشروع أيضًا كنقطة مرجعية مركزية لجميع موارد الهجوم والدفاع الخاصة بـ SCCM التي نعرفها.

ندعوكم بصراحة لتقديم تقنيات هجوم واستراتيجيات دفاعية وموارد معروفة وتجريبية تركز على SCCM إلى هذا المشروع، ولتقديم أي ملاحظات وتوصيات حول المحتوى في هذا المستودع.

لمزيد من المقدمة حول المشروع، يرجى الرجوع إلى مدونتنا ومحادثاتنا في المؤتمرات:



كيفية استخدام هذا المشروع

راجع مصفوفة الهجوم على SCCM ومصفوفة الهجوم والدفاع على SCCM أدناه، والتي تربط تقنيات الهجوم بتكتيكات إطار MITRE ATT&CK الخاصة بها، وكذلك باستراتيجيات الكشف والوقاية الخاصة بها.

قد يستفيد ممارسو الأمن الهجومي أيضًا من مراجعة قائمة تقنيات الهجوم المعروفة والموثقة، والتي تحدد السياق الأمني والوصول إلى الشبكة المطلوبين لكل تقنية.

قد يستفيد المدافعون ومسؤولو تكنولوجيا المعلومات من مراجعة قائمة تقنيات الدفاع المعروفة والموثقة، والتي تحدد أدوار المسؤولين التي نعتقد أنها الأكثر ترجيحًا للمشاركة في تنفيذ كل عنصر.

هل أنت فضولي لمعرفة كيف يمكن اختراق تسلسل هرمي بالكامل في ظروف معينة، معظمها افتراضية؟ اطّلع على قائمة تقنيات الاستيلاء.

إذا لم تكن على دراية بمصطلح مستخدم في وصف إحدى التقنيات، فراجع صفحة المصطلحات، والتي تحتوي على تعريفات للمصطلحات الشائعة الاستخدام في SCCM.

إذا كنت ترغب في اختبار هذه التقنيات في بيئة مختبرية أو معرفة المزيد عن الهجوم والدفاع في SCCM، فيرجى الرجوع إلى صفحة الموارد، والتي تحتوي على روابط لجميع موارد المختبر والهجوم/الدفاع الخاصة بـ SCCM التي نعرفها، والتي ألهمت وأثْرت الكثير منها المعلومات الواردة في هذا المستودع.

لقد أدرجنا نصًا برمجيًا سيقوم بتدقيق العديد من الأخطاء في التكوين المدرجة في هذا المستودع. لمزيد من المعلومات حول النص البرمجي وكيفية استخدامه، يرجى الرجوع إلى منشور مدونتنا.

إذا أغفلنا أي شيء أو كانت هناك إشارات مفقودة لأعمال سابقة، فيرجى التواصل معنا أو تقديم طلب سحب وسنكون سعداء بإجراء التحديثات.



مصفوفة الهجوم على SCCM| الوصول الأولي | التنفيذ | الاستمرارية | تصعيد الصلاحيات | التهرب من الدفاعات | الوصول إلى بيانات الاعتماد | الاستطلاع | الحركة الجانبية | الجمع | القيادة والتحكم | التسريب |

| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |


مصفوفة الهجوم والدفاع SCCM

يتم الاحتفاظ بمصفوفة الهجوم والدفاع SCCM كـ ملف CSV للعرض بعرض كامل وكمصدر موثوق للحقيقة بشأن التعيينات.المصفوفة محدثة اعتبارًا من: 2026-02-09

CRED‑1CRED‑2CRED‑3CRED‑4CRED‑5CRED‑6CRED‑7CRED‑8ELEVATE‑1ELEVATE‑2ELEVATE‑3ELEVATE‑4ELEVATE‑5EXEC‑1EXEC‑2RECON‑1RECON‑2RECON‑3RECON‑4RECON‑5RECON‑6RECON‑7TAKEOVER‑1TAKEOVER‑2TAKEOVER‑3TAKEOVER‑4TAKEOVER‑5TAKEOVER‑6TAKEOVER‑7TAKEOVER‑8TAKEOVER‑9
CANARY‑1XXXXX
DETECT‑1XXXXXXXXXXXX
DETECT‑2X
DETECT‑3XXX
DETECT‑4X
DETECT‑5XXXXXXXX
DETECT‑6XXXXXXXXXX
DETECT‑7XXX
DETECT‑8XX
DETECT‑9X
PREVENT‑1XX
PREVENT‑2XX
PREVENT‑3XXXXX
PREVENT‑4XXX
PREVENT‑5XX
PREVENT‑6XXX
PREVENT‑7X
PREVENT‑8XX
PREVENT‑9XXXXX
PREVENT‑10XXXXXXXX
PREVENT‑11XXX
PREVENT‑12XXXXXXX
PREVENT‑13X
PREVENT‑14XXX
PREVENT‑15X
PREVENT‑16XX
PREVENT‑17XXXXX
PREVENT‑18X
PREVENT‑19XX
PREVENT‑20XXXXXXXXXXXXXXXXXXXXX
PREVENT‑21XX
PREVENT‑22X


نظرة عامة على التصنيف

في وقت الإصدار، TAKEOVER-1 حتى TAKEOVER-9، في رأينا، مرتبة بترتيب تنازلي حسب الاحتمالية بناءً على إعدادات النظام الافتراضية وتجاربنا في اختبار تسلسلات SCCM الهرمية. الإضافات المستقبلية ستتبع الترتيب التسلسلي حسب تاريخ الإصدار.

باستثناء TAKEOVER، هذه التقنيات مرقمة بدون ترتيب معين. الرقم الأعلى أو الأدنى لا يمثل رأينا في أهمية العنصر أو احتماليته أو كيفية تحديد أولوياته.

تقنيات الهجوم

CRED

التقنيات المُرمزة بعلامة CRED تستغل بشكل أساسي الوصول إلى بيانات الاعتماد. تقنيات CRED هي الأكثر شيوعًا التي رأيناها وغالبًا ما تؤدي إلى الاستيلاء المباشر على التسلسل الهرمي أو اختراق النطاق.

ELEVATE

التقنيات المُرمزة بعلامة ELEVATE يمكن استخدامها لتصعيد الصلاحيات المحلية أو صلاحيات النطاق. في بعض الحالات، يمكن ربطها مع تقنيات أخرى للحصول على أساس للاستيلاء على التسلسل الهرمي.

EXEC

التقنيات المُرمزة بعلامة EXEC يمكن استخدامها لتنفيذ الأوامر والسكريبتات والشيفرات وغيرها على هدف بعيد من خلال وظائف SCCM المدمجة.

RECON

التقنيات المُرمزة بعلامة RECON تتعلق إما بإجراء استطلاع ضد البنية التحتية لـ SCCM أو استخدام SCCM لإجراء مزيد من الاستطلاع.

TAKEOVER

التقنيات المُرمزة بعلامة TAKEOVER تصف الخطوات المختلفة اللازمة لاختراق تسلسل SCCM الهرمي.

COERCE

التقنيات المُرمزة بعلامة COERCE تصف الطرق المختلفة لانتزاع مصادقة NTLM من حسابات SCCM (أنظمة أو مستخدمين).



تقنيات الدفاع

CANARY

استراتيجيات الدفاع المُرمزة بعلامة CANARY تصف استراتيجيات الخداع التي يمكن استخدامها لخداع الخصوم في تفعيل كشف عالي الدقة.

DETECT

استراتيجيات الدفاع المُرمزة بعلامة DETECT تصف استراتيجيات كشف التقنيات الهجومية. في بعض الحالات، قد تكون هناك حاجة لاستراتيجيات DETECT متعددة للحصول على كشف أقوى.

PREVENT

استراتيجيات الدفاع المُرمزة بعلامة PREVENT تصف تغييرات التكوين للتخفيف من جانب واحد أو أكثر من تقنية هجومية. في بعض الحالات، قد تكون هناك حاجة لاستراتيجيات PREVENT متعددة للتخفيف الكامل من تقنية هجومية.

ملاحظة: نوصي بشدة بإجراء اختبار مناسب وشامل لأي تغييرات قبل تكوينها في بيئة الإنتاج. المؤلفون والمساهمون في هذا المستودع ليسوا مسؤولين عن أي تغييرات كاسرة. استخدمه كدليل على مسؤوليتك الخاصة.



المساهمون

Duane Michael وChris Thompson وGarrett Foster هم المؤلفون الرئيسيون لهذا المشروع، مع مساهمات من:

يرجى التواصل معنا على Twitter أو الانضمام إلينا في قناة #sccm على BloodHoundGang Slack إذا كانت لديك أي أسئلة أو كنت مهتمًا بالمساهمة!

الفئات