
اعثر على ملفات مثيرة للاهتمام مخزنة على مشاركات (System Center) Configuration Manager (SCCM/CM) عبر HTTP(s)
نقاط التوزيع (DPs) في SCCM هي الخوادم التي يستخدمها Microsoft SCCM لاستضافة جميع الملفات المستخدمة في تثبيتات البرامج والتصحيحات ونشر البرامج النصية وما إلى ذلك. افتراضيًا، تسمح هذه الخوادم بالوصول عبر SMB (TCP/445) وHTTP/S (TCP/80 و/أو TCP/443) وتتطلب نوعًا من مصادقة Windows (أي NTLM).
تعتمد أدوات نهب نقاط توزيع SCCM الحالية على القدرة على تصفح مشاركات SMB لجمع الملفات.
غير أنه ليس من النادر أن تفرض المؤسسات قيودًا على وصول SMB الوارد إلى الخوادم على الشبكات الداخلية، وأن يكون من الممارسات الشائعة منع وصول SMB الوارد من الإنترنت. من ناحية أخرى، لا يكون وصول HTTP/S مقيدًا عادةً على الشبكات الداخلية، وغالبًا ما يُسمح به من الإنترنت. ويشكل ذلك فرصة للمهاجم إذا وُجدت طريقة للحصول على ملفات من نقطة توزيع SCCM عبر HTTP/S.
تعمل أدوات SMB عن طريق تعداد مجلد DataLib في المشاركة SCCMContentLib$ للعثور على ملفات <filename.ext>.INI التي تحتوي على تجزئة (hash) الملف. ويمكنها بعد ذلك تحديد موقع الملف الفعلي في FileLib/<hash[0:4]>/<hash>. يعمل هذا لأنه مع الوصول إلى المشاركة، يمكنك تعداد جميع الملفات في مجلد DataLib.
عند استخدام HTTP/S، تكون الأمور مختلفة. فتصفح http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib يعرض قائمة دليل تحتوي على ملفات مرقمة وملفات INI.
لأسباب متنوعة (مثل السرعة)، يمكن تكوين نقاط التوزيع هذه للسماح بالوصول المجهول.

غير أن الانتقال إلى الروابط غير INI يعرض ببساطة الصفحة نفسها، مما يحد من عدد الملفات المتاحة مباشرة إلى تلك الموجودة في الدليل "الجذر" لـ Datalib؛ إذ لا يمكن استخدام التجزئات المستخرجة من ملفات INI الخاصة بالأدلة لتحديد موقع الأدلة في FileLib لأنه يخزّن الملفات الفعلية فقط.

مع ذلك، فإن تصفح اسم الدليل مباشرة من جذر http://<SCCM DP>/SMS_DP_SMSPKG$/ سيعرض الملفات الموجودة في ذلك الدليل، ويمكن تنزيلها مباشرة.

هكذا يعمل sccm-http-looter بشكل طبيعي. فهو يحلل قائمة دليل Datalib للعثور على الأدلة، ثم يطلب تلك الأدلة ويحلل كلًا منها بحثًا عن أي ملفات، قبل تنزيل أي ملفات امتداداتها ضمن القائمة المسموح بها التي يحددها المستخدم.
في الحالة التي يكون فيها الوصول المجهول مفعّلًا ولكن تعطيل عرض قائمة الدليل للأدلة الفرعية من جذر http://<SCCM DP>/SMS_DP_SMSPKG$/، توجد تقنية ثانية لاسترداد الملفات يمكن استخدامها بتشغيل الأداة مع -use-signature-method. في هذا الوضع تقوم الأداة بما يلي:
http://<SCCM DP>/SMS_DP_SMSPKG$/Datalibhttp://<SCCM DP>/SMS_DP_SMSSIG$/<filename>.tar، حيث يكون <filename> هو العنصر الأخير في أي href من صفحة Datalib (أي 12300005.1)http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib/<filename>/<extracted filename>.INIhttp://<SCCM DP>/SMS_DP_SMSPKG$/Filelib/<hash[0:4]>/<hash> وتعيد تسميته إلى اسم الملف الصحيح كما هو محدد في ملف التوقيع.ملفات التوقيع هي ملفات .tar ولكنها ليست ملفات tar حقيقية. تحتوي على أسماء ملفات تسبق سلسلة البايتات 0x18, 0x00, 0x00, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01 بـ 512 بايت، كما هو موضح أدناه.

تبحث الأداة عن سلسلة البايتات هذه وتستخرج جميع أسماء الملفات من ملفات التوقيع.