
مدير الأخطاء في التهيئة هو قاعدة معرفية مركزية لجميع المهارات المعروفة في Microsoft Configuration Manager والإرشادات الدفاعية والتقوية المرتبطة بها.

يعمل هذا المستودع كقاعدة معرفية مركزية لجميع المهارات التقنية المعروفة الخاصة بـ Microsoft Configuration Manager (المعروف أيضًا باسم MCM أو ConfigMgr أو System Center Configuration Manager أو SCCM) وما يرتبط بها من إرشادات دفاعية وتقوية. هدفنا هو المساعدة في إزالة الغموض عن المهارات التقنية الخاصة بـ SCCM وتبسيط إدارة مسارات الهجوم على SCCM للمدافعين، مع تثقيف متخصصي الأمن الهجومي حول هذا السطح الهجومي الغامض. صُمم هذا المستودع ليتجاوز الطبيعة الثابتة للأوراق البحثية، فهو مستودع حي يوثّق الأخطاء المعروفة في تكوين SCCM وإساءات استخدامها، ويشجع المساهمات المستمرة من المجتمع لتعزيز ملاءمته وفائدته.
لقد أعددنا هذا المستودع لرفع الوعي بمشهد التهديدات سريع التطور الخاص بـ SCCM، مستلهمين من إطار MITRE ATT&CK مع بعض الاختلافات. تأثرنا أيضًا بقوة بـ مصفوفة تقنيات الهجوم على SaaS من Push Security وكذلك بورقة Will Schroeder وLee Chagolla-Christensen البحثية Certified Pre-Owned.
يمتد نهجنا إلى ما هو أبعد من فهرسة تكتيكات الخصوم المعروفين ليشمل مساهمات من مجال اختبار الاختراق وعمليات الفريق الأحمر والبحوث الأمنية. في SpecterOps، استفدنا من العديد من الأخطاء في التكوين المذكورة في هذا المستودع في بيئات حقيقية، بينما تمثل أخرى مشاريع بحثية تجريبية واستكشافية تم إثباتها في بيئة مختبرية.
يعمل هذا المشروع أيضًا كنقطة مرجعية مركزية لجميع موارد الهجوم والدفاع الخاصة بـ SCCM التي نعرفها.
ندعوكم بصراحة لتقديم تقنيات هجوم واستراتيجيات دفاعية وموارد معروفة وتجريبية تركز على SCCM إلى هذا المشروع، ولتقديم أي ملاحظات وتوصيات حول المحتوى في هذا المستودع.
لمزيد من المقدمة حول المشروع، يرجى الرجوع إلى مدونتنا ومحادثاتنا في المؤتمرات:
راجع مصفوفة الهجوم على SCCM ومصفوفة الهجوم والدفاع على SCCM أدناه، والتي تربط تقنيات الهجوم بتكتيكات إطار MITRE ATT&CK الخاصة بها، وكذلك باستراتيجيات الكشف والوقاية الخاصة بها.
قد يستفيد ممارسو الأمن الهجومي أيضًا من مراجعة قائمة تقنيات الهجوم المعروفة والموثقة، والتي تحدد السياق الأمني والوصول إلى الشبكة المطلوبين لكل تقنية.
قد يستفيد المدافعون ومسؤولو تكنولوجيا المعلومات من مراجعة قائمة تقنيات الدفاع المعروفة والموثقة، والتي تحدد أدوار المسؤولين التي نعتقد أنها الأكثر ترجيحًا للمشاركة في تنفيذ كل عنصر.
هل أنت فضولي لمعرفة كيف يمكن اختراق تسلسل هرمي بالكامل في ظروف معينة، معظمها افتراضية؟ اطّلع على قائمة تقنيات الاستيلاء.
إذا لم تكن على دراية بمصطلح مستخدم في وصف إحدى التقنيات، فراجع صفحة المصطلحات، والتي تحتوي على تعريفات للمصطلحات الشائعة الاستخدام في SCCM.
إذا كنت ترغب في اختبار هذه التقنيات في بيئة مختبرية أو معرفة المزيد عن الهجوم والدفاع في SCCM، فيرجى الرجوع إلى صفحة الموارد، والتي تحتوي على روابط لجميع موارد المختبر والهجوم/الدفاع الخاصة بـ SCCM التي نعرفها، والتي ألهمت وأثْرت الكثير منها المعلومات الواردة في هذا المستودع.
لقد أدرجنا نصًا برمجيًا سيقوم بتدقيق العديد من الأخطاء في التكوين المدرجة في هذا المستودع. لمزيد من المعلومات حول النص البرمجي وكيفية استخدامه، يرجى الرجوع إلى منشور مدونتنا.
إذا أغفلنا أي شيء أو كانت هناك إشارات مفقودة لأعمال سابقة، فيرجى التواصل معنا أو تقديم طلب سحب وسنكون سعداء بإجراء التحديثات.
| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | |
يتم الاحتفاظ بمصفوفة الهجوم والدفاع SCCM كـ ملف CSV للعرض بعرض كامل وكمصدر موثوق للحقيقة بشأن التعيينات.المصفوفة محدثة اعتبارًا من: 2026-02-09
في وقت الإصدار، TAKEOVER-1 حتى TAKEOVER-9، في رأينا، مرتبة بترتيب تنازلي حسب الاحتمالية بناءً على إعدادات النظام الافتراضية وتجاربنا في اختبار تسلسلات SCCM الهرمية. الإضافات المستقبلية ستتبع الترتيب التسلسلي حسب تاريخ الإصدار.
باستثناء TAKEOVER، هذه التقنيات مرقمة بدون ترتيب معين. الرقم الأعلى أو الأدنى لا يمثل رأينا في أهمية العنصر أو احتماليته أو كيفية تحديد أولوياته.
التقنيات المُرمزة بعلامة CRED تستغل بشكل أساسي الوصول إلى بيانات الاعتماد. تقنيات CRED هي الأكثر شيوعًا التي رأيناها وغالبًا ما تؤدي إلى الاستيلاء المباشر على التسلسل الهرمي أو اختراق النطاق.
التقنيات المُرمزة بعلامة ELEVATE يمكن استخدامها لتصعيد الصلاحيات المحلية أو صلاحيات النطاق. في بعض الحالات، يمكن ربطها مع تقنيات أخرى للحصول على أساس للاستيلاء على التسلسل الهرمي.
التقنيات المُرمزة بعلامة EXEC يمكن استخدامها لتنفيذ الأوامر والسكريبتات والشيفرات وغيرها على هدف بعيد من خلال وظائف SCCM المدمجة.
التقنيات المُرمزة بعلامة RECON تتعلق إما بإجراء استطلاع ضد البنية التحتية لـ SCCM أو استخدام SCCM لإجراء مزيد من الاستطلاع.
التقنيات المُرمزة بعلامة TAKEOVER تصف الخطوات المختلفة اللازمة لاختراق تسلسل SCCM الهرمي.
التقنيات المُرمزة بعلامة COERCE تصف الطرق المختلفة لانتزاع مصادقة NTLM من حسابات SCCM (أنظمة أو مستخدمين).
استراتيجيات الدفاع المُرمزة بعلامة CANARY تصف استراتيجيات الخداع التي يمكن استخدامها لخداع الخصوم في تفعيل كشف عالي الدقة.
استراتيجيات الدفاع المُرمزة بعلامة DETECT تصف استراتيجيات كشف التقنيات الهجومية. في بعض الحالات، قد تكون هناك حاجة لاستراتيجيات DETECT متعددة للحصول على كشف أقوى.
استراتيجيات الدفاع المُرمزة بعلامة PREVENT تصف تغييرات التكوين للتخفيف من جانب واحد أو أكثر من تقنية هجومية. في بعض الحالات، قد تكون هناك حاجة لاستراتيجيات PREVENT متعددة للتخفيف الكامل من تقنية هجومية.
ملاحظة: نوصي بشدة بإجراء اختبار مناسب وشامل لأي تغييرات قبل تكوينها في بيئة الإنتاج. المؤلفون والمساهمون في هذا المستودع ليسوا مسؤولين عن أي تغييرات كاسرة. استخدمه كدليل على مسؤوليتك الخاصة.
Duane Michael وChris Thompson وGarrett Foster هم المؤلفون الرئيسيون لهذا المشروع، مع مساهمات من:
يرجى التواصل معنا على Twitter أو الانضمام إلينا في قناة #sccm على BloodHoundGang Slack إذا كانت لديك أي أسئلة أو كنت مهتمًا بالمساهمة!
| CRED‑1 | CRED‑2 | CRED‑3 | CRED‑4 | CRED‑5 | CRED‑6 | CRED‑7 | CRED‑8 | ELEVATE‑1 | ELEVATE‑2 | ELEVATE‑3 | ELEVATE‑4 | ELEVATE‑5 | EXEC‑1 | EXEC‑2 | RECON‑1 | RECON‑2 | RECON‑3 | RECON‑4 | RECON‑5 | RECON‑6 | RECON‑7 | TAKEOVER‑1 | TAKEOVER‑2 | TAKEOVER‑3 | TAKEOVER‑4 | TAKEOVER‑5 | TAKEOVER‑6 | TAKEOVER‑7 | TAKEOVER‑8 | TAKEOVER‑9 |
|---|
| CANARY‑1 | X | X | X | X | X | ||||||||||||||||||||||||||
| DETECT‑1 | X | X | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||
| DETECT‑2 | X | ||||||||||||||||||||||||||||||
| DETECT‑3 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑4 | X | ||||||||||||||||||||||||||||||
| DETECT‑5 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| DETECT‑6 | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||||
| DETECT‑7 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑8 | X | X | |||||||||||||||||||||||||||||
| DETECT‑9 | X | ||||||||||||||||||||||||||||||
| PREVENT‑1 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑2 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑3 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑4 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑5 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑6 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑7 | X | ||||||||||||||||||||||||||||||
| PREVENT‑8 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑9 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑10 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| PREVENT‑11 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑12 | X | X | X | X | X | X | X | ||||||||||||||||||||||||
| PREVENT‑13 | X | ||||||||||||||||||||||||||||||
| PREVENT‑14 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑15 | X | ||||||||||||||||||||||||||||||
| PREVENT‑16 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑17 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑18 | X | ||||||||||||||||||||||||||||||
| PREVENT‑19 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑20 | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | ||||||||||
| PREVENT‑21 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑22 | X |