
SCOMDecrypt هي أداة لفك تشفير بيانات اعتماد RunAs المخزنة من خوادم SCOM
تم إصداره كمصدر مفتوح من قبل NCC Group Plc - http://www.nccgroup.trust/
تم تطويره بواسطة Richard Warren, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
تم إصداره بموجب رخصة AGPL، راجع LICENSE لمزيد من المعلومات
صُممت هذه الأداة لاسترجاع وفك تشفير بيانات اعتماد RunAs المخزنة داخل قواعد بيانات Microsoft System Center Operations Manager (SCOM).
للخلفية، يرجى الاطلاع على منشور مدونة NCC Group هنا
لتشغيل الأداة ستحتاج إلى صلاحيات إدارية على خادم SCOM. ستحتاج أيضاً إلى التأكد من أن لديك صلاحية قراءة لمفتاح التسجيل التالي:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
يمكنك التحقق يدوياً من أنك تستطيع رؤية قاعدة البيانات من خلال جمع تفاصيل الاتصال من المفاتيح التالية:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
تتوفر الأداة بصيغتين. الأولى هي ملف ثنائي C# يمكن تشغيله ببساطة على خادم SCOM دون أي وسائط كما يلي:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
هناك أيضاً نسخة PowerShell من الأداة. وهي مفيدة في سيناريو ما بعد الاستغلال للاستخدام مع أدوات مثل Cobalt Strike أو Empire. لاستخدام الأداة مع Cobalt Strike:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
للتشغيل داخل وحدة تحكم PowerShell:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...