Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
Misconfiguration-Manager — Misconfiguration Manager ist eine zentrale Wissensdatenbank für alle bekannten Microsoft Configuration Manager-Tradecraft sowie zugehörige defensive und Härtungsrichtlinien. | Kitploit
Misconfiguration Manager ist eine zentrale Wissensdatenbank für alle bekannten Microsoft Configuration Manager-Tradecraft sowie zugehörige defensive und Härtungsrichtlinien.
Überprüfen Sie die Liste der bekannten und dokumentierten Angriffstechniken und der entsprechenden , um Probleme zu identifizieren, die in Ihrer Umgebung vorhanden sein könnten, und um zu erfahren, wie sie behoben werden können
Dieses Repository dient als zentrale Wissensbasis für alle bekannten Vorgehensweisen im Zusammenhang mit Microsoft Configuration Manager (auch bekannt als MCM, ConfigMgr, System Center Configuration Manager oder SCCM) sowie für zugehörige defensive und härtene Maßnahmen. Unser Ziel ist es, die SCCM-Vorgehensweisen zu entmystifizieren und das Management von SCCM-Angriffspfaden für Verteidiger zu vereinfachen, während wir gleichzeitig Fachleute für offensive Sicherheit über diese schwer fassbare Angriffsfläche aufklären. Dieses lebendige Repository wurde so konzipiert, dass es über die statische Natur von Whitepapers hinausgeht, dokumentiert bekannte SCCM-Fehlkonfigurationen und deren Ausnutzung und fördert laufende Beiträge aus der Community, um seine Relevanz und seinen Nutzen zu erhöhen.
Wir haben dieses Repository zusammengestellt, um das Bewusstsein für die sich schnell entwickelnde SCCM-Bedrohungslandschaft zu schärfen, wobei wir uns vom MITRE ATT&CK Framework inspirieren ließen, mit einigen Abweichungen. Wir wurden außerdem stark von der SaaS-Angriffstechniken-Matrix von Push Security sowie dem Whitepaper Certified Pre-Owned von Will Schroeder und Lee Chagolla-Christensen beeinflusst.
Unser Ansatz geht über die Katalogisierung der Taktiken bekannter Angreifer hinaus und umfasst Beiträge aus den Bereichen Penetrationstests, Red-Team-Operationen und Sicherheitsforschung. Bei SpecterOps haben wir viele der in diesem Repository hervorgehobenen Fehlkonfigurationen in realen Umgebungen genutzt, während andere experimentelle und explorative Forschungsprojekte darstellen, die in einer Laborumgebung nachgewiesen wurden.
Wir laden Sie ausdrücklich ein, sowohl bewährte als auch explorative SCCM-fokussierte Angriffstechniken und Verteidigungsstrategien sowie Ressourcen zu diesem Projekt beizutragen und uns Feedback und Empfehlungen zu den Inhalten dieses Repositorys zu geben.
Für eine ausführlichere Einführung in das Projekt lesen Sie bitte unseren Blog und unsere Konferenzvorträge:
Beziehen Sie sich auf die unten stehende SCCM-Angriffsmatrix und die SCCM-Angriffs- und Verteidigungsmatrix, die Angriffstechniken ihren Taktiken des MITRE ATT&CK Frameworks sowie ihren Erkennungs- und Präventionsstrategien zuordnen.
Fachleute für offensive Sicherheit können auch davon profitieren, die Liste der bekannten und dokumentierten Angriffstechniken durchzusehen, die den Sicherheitskontext und den Netzwerkzugriff angibt, die für jede Technik erforderlich sind.
Verteidiger und IT-Administratoren können davon profitieren, die Liste der bekannten und dokumentierten Verteidigungstechniken durchzusehen, die die Administratorrollen angibt, die unserer Meinung nach am wahrscheinlichsten an der Umsetzung der einzelnen Punkte beteiligt sind.
Sie fragen sich, wie eine Hierarchie unter bestimmten, meist standardmäßigen Bedingungen vollständig kompromittiert werden kann? Sehen Sie sich die Liste der TAKEOVER-Techniken an.
Wenn Ihnen ein Begriff in der Beschreibung einer Technik nicht geläufig ist, lesen Sie die Glossarseite, die Definitionen für häufig verwendete Begriffe in SCCM enthält.
Wenn Sie diese Techniken in einer Laborumgebung testen oder mehr über SCCM-Angriff und -Verteidigung erfahren möchten, lesen Sie bitte die Ressourcenseite, die Links zu allen uns bekannten SCCM-Labor- und Angriffs-/Verteidigungsressourcen enthält, von denen viele die Informationen in diesem Repository inspiriert und geprägt haben.
Wir haben ein Skript beigefügt, das viele der in diesem Repository enthaltenen Fehlkonfigurationen prüft. Weitere Informationen über das Skript und seine Verwendung finden Sie in unserem Blogbeitrag.
Wenn wir etwas übersehen haben oder Credits für frühere Arbeiten fehlen, kontaktieren Sie uns bitte oder reichen Sie einen Pull Request ein, und wir werden gerne Aktualisierungen vornehmen.
SCCM-Angriffsmatrix| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |
Die SCCM Attack and Defense Matrix wird als CSV-Datei für die Anzeige in voller Breite und als maßgebliche Quelle der Wahrheit für Zuordnungen gepflegt.Matrix aktuell Stand: 2026-02-09
CRED‑1
CRED‑2
CRED‑3
CRED‑4
CRED‑5
CRED‑6
CRED‑7
CRED‑8
ELEVATE‑1
ELEVATE‑2
ELEVATE‑3
ELEVATE‑4
ELEVATE‑5
EXEC‑1
EXEC‑2
RECON‑1
RECON‑2
RECON‑3
RECON‑4
RECON‑5
RECON‑6
RECON‑7
TAKEOVER‑1
TAKEOVER‑2
TAKEOVER‑3
TAKEOVER‑4
TAKEOVER‑5
TAKEOVER‑6
TAKEOVER‑7
TAKEOVER‑8
TAKEOVER‑9
CANARY‑1
X
X
X
X
X
DETECT‑1
X
X
X
X
X
X
X
X
X
X
X
X
DETECT‑2
X
DETECT‑3
X
X
X
DETECT‑4
X
DETECT‑5
X
X
X
X
X
X
X
X
DETECT‑6
X
X
X
Taxonomie-Übersicht
Zum Zeitpunkt der Veröffentlichung sind TAKEOVER-1 bis TAKEOVER-9 unserer Meinung nach in absteigender Reihenfolge ihrer Wahrscheinlichkeit geordnet, basierend auf System-Standardeinstellungen und unseren Erfahrungen beim Testen von SCCM-Hierarchien. Weitere Ergänzungen folgen in sequenzieller Reihenfolge nach Veröffentlichungsdatum.
Mit Ausnahme von TAKEOVER sind diese Techniken in keiner bestimmten Reihenfolge nummeriert. Eine höhere oder niedrigere Nummer repräsentiert nicht unsere Meinung zur Bedeutung, Wahrscheinlichkeit oder Priorisierung des Elements.
Angriffstechniken
CRED
Techniken, die mit dem Kürzel CRED gekennzeichnet sind, missbrauchen primär den Zugriff auf Anmeldeinformationen. CRED-Techniken sind die häufigsten, die wir beobachtet haben, und führen oft direkt zur Übernahme der Hierarchie oder zur Kompromittierung der Domäne.
ELEVATE
Techniken, die mit dem Kürzel ELEVATE gekennzeichnet sind, können entweder zur lokalen oder zur Domänen-Privilegieneskalation verwendet werden. In einigen Fällen können diese mit anderen Techniken verkettet werden, um eine Hierarchie-Übernahme-Primitive zu bilden.
EXEC
Techniken, die mit dem Kürzel EXEC gekennzeichnet sind, können verwendet werden, um Befehle, Skripte, Code usw. auf einem entfernten Ziel über die integrierte Funktionalität von SCCM auszuführen.
RECON
Techniken, die mit dem Kürzel RECON gekennzeichnet sind, beziehen sich entweder auf die Durchführung von Aufklärung gegen SCCM-Infrastruktur oder auf die Nutzung von SCCM zur Durchführung weiterer Aufklärung.
TAKEOVER
Techniken, die mit dem Kürzel TAKEOVER gekennzeichnet sind, beschreiben die verschiedenen Schritte, die notwendig sind, um eine SCCM-Hierarchie zu kompromittieren.
COERCE
Techniken, die mit dem Kürzel COERCE gekennzeichnet sind, beschreiben die verschiedenen Möglichkeiten, NTLM-Authentifizierung von SCCM-Konten (Systeme oder Benutzer) zu erzwingen.
Verteidigungstechniken
CANARY
Verteidigungsstrategien, die mit dem Kürzel CANARY gekennzeichnet sind, beschreiben Täuschungsstrategien, die eingesetzt werden können, um Angreifer zu täuschen und eine hochpräzise Erkennung auszulösen.
DETECT
Verteidigungsstrategien, die mit dem Kürzel DETECT gekennzeichnet sind, beschreiben Strategien zur Erkennung offensiver Techniken. In einigen Fällen können mehrere DETECT-Strategien erforderlich sein, um eine stärkere Erkennung zu erreichen.
PREVENT
Verteidigungsstrategien, die mit dem Kürzel PREVENT gekennzeichnet sind, beschreiben Konfigurationsänderungen zur Abschwächung eines oder mehrerer Aspekte einer offensiven Technik. In einigen Fällen können mehrere PREVENT-Strategien erforderlich sein, um eine offensive Technik vollständig abzuschwächen.
HINWEIS: Wir empfehlen dringend, alle Änderungen vor der Konfiguration in einer Produktionsumgebung ordnungsgemäß und gründlich zu testen. Die Autoren und Mitwirkenden dieses Repositorys sind nicht für etwaige Breaking Changes verantwortlich. Verwendung als Leitfaden auf eigenes Risiko.
Bitte kontaktiert uns auf Twitter oder kommt in den #sccm-Kanal im BloodHoundGang Slack, wenn ihr Fragen habt oder an einer Mitarbeit interessiert seid!