Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Misconfiguration-Manager — Misconfiguration Manager ist eine zentrale Wissensdatenbank für alle bekannten Microsoft Configuration Manager-Tradecraft sowie zugehörige defensive und Härtungsrichtlinien. | Kitploit
Tools/GitHubGitHub/subat0mik/misconfiguration-manager
DefensivwerkzeugeAufklärungSchwachstellenanalyseLaterale BewegungKonfigurationsprüfungPenetrationstestsFehlkonfigurationLernen & BildungRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Kuratierte Ressourcen
GitHubsubat0mik/misconfiguration-manager

Misconfiguration-Manager

Misconfiguration Manager ist eine zentrale Wissensdatenbank für alle bekannten Microsoft Configuration Manager-Tradecraft sowie zugehörige defensive und Härtungsrichtlinien.

Repository anzeigenWebseite
1.2k11710vor 14 TagenVon Kitploit geprüft
Teilen

Sponsored by SpecterOps Slack @subat0mik on Twitter @_Mayyhem on Twitter @unsigned_sh0rt on Twitter


Misconfiguration Manager

MM-cropped

Schnellstart zur Behebung

  1. Überprüfen Sie die Liste der bekannten und dokumentierten Angriffstechniken und der entsprechenden , um Probleme zu identifizieren, die in Ihrer Umgebung vorhanden sein könnten, und um zu erfahren, wie sie behoben werden können
Verteidigungstechniken
  • Siehe diese Einführung in das Projekt
  • Führen Sie ConfigManBearPig aus und visualisieren Sie die Ergebnisse kostenlos in BloodHound
    • Siehe diese Schritt-für-Schritt-Anleitung
  • Alternativ können Sie MisconfigurationManager.ps1 ausführen
    • Siehe diese Schritt-für-Schritt-Anleitung
  • Implementieren Sie Maßnahmen zur Behebung der identifizierten Fehlkonfigurationen
    • Siehe diese Schritt-für-Schritt-Anleitung (oder diese Aufzeichnung (Folien))
  • Überblick

    Dieses Repository dient als zentrale Wissensbasis für alle bekannten Vorgehensweisen im Zusammenhang mit Microsoft Configuration Manager (auch bekannt als MCM, ConfigMgr, System Center Configuration Manager oder SCCM) sowie für zugehörige defensive und härtene Maßnahmen. Unser Ziel ist es, die SCCM-Vorgehensweisen zu entmystifizieren und das Management von SCCM-Angriffspfaden für Verteidiger zu vereinfachen, während wir gleichzeitig Fachleute für offensive Sicherheit über diese schwer fassbare Angriffsfläche aufklären. Dieses lebendige Repository wurde so konzipiert, dass es über die statische Natur von Whitepapers hinausgeht, dokumentiert bekannte SCCM-Fehlkonfigurationen und deren Ausnutzung und fördert laufende Beiträge aus der Community, um seine Relevanz und seinen Nutzen zu erhöhen.

    Wir haben dieses Repository zusammengestellt, um das Bewusstsein für die sich schnell entwickelnde SCCM-Bedrohungslandschaft zu schärfen, wobei wir uns vom MITRE ATT&CK Framework inspirieren ließen, mit einigen Abweichungen. Wir wurden außerdem stark von der SaaS-Angriffstechniken-Matrix von Push Security sowie dem Whitepaper Certified Pre-Owned von Will Schroeder und Lee Chagolla-Christensen beeinflusst.

    Unser Ansatz geht über die Katalogisierung der Taktiken bekannter Angreifer hinaus und umfasst Beiträge aus den Bereichen Penetrationstests, Red-Team-Operationen und Sicherheitsforschung. Bei SpecterOps haben wir viele der in diesem Repository hervorgehobenen Fehlkonfigurationen in realen Umgebungen genutzt, während andere experimentelle und explorative Forschungsprojekte darstellen, die in einer Laborumgebung nachgewiesen wurden.

    Dieses Projekt dient außerdem als zentrale Referenz für alle uns bekannten SCCM-Angriffs- und Verteidigungsressourcen.

    Wir laden Sie ausdrücklich ein, sowohl bewährte als auch explorative SCCM-fokussierte Angriffstechniken und Verteidigungsstrategien sowie Ressourcen zu diesem Projekt beizutragen und uns Feedback und Empfehlungen zu den Inhalten dieses Repositorys zu geben.

    Für eine ausführlichere Einführung in das Projekt lesen Sie bitte unseren Blog und unsere Konferenzvorträge:

    • Misconfiguration Manager: Overlooked and Overprivileged Blogbeitrag
    • Misconfiguration Manager: Overlooked and Overprivileged (SO-CON 2024)
    • Misconfiguration Manager: Overlooked and Overprivileged (TROOPERS24)
    • Misconfiguration Manager: Still Overlooked, Still Overprivileged Blogbeitrag


    Verwendung dieses Projekts

    Beziehen Sie sich auf die unten stehende SCCM-Angriffsmatrix und die SCCM-Angriffs- und Verteidigungsmatrix, die Angriffstechniken ihren Taktiken des MITRE ATT&CK Frameworks sowie ihren Erkennungs- und Präventionsstrategien zuordnen.

    Fachleute für offensive Sicherheit können auch davon profitieren, die Liste der bekannten und dokumentierten Angriffstechniken durchzusehen, die den Sicherheitskontext und den Netzwerkzugriff angibt, die für jede Technik erforderlich sind.

    Verteidiger und IT-Administratoren können davon profitieren, die Liste der bekannten und dokumentierten Verteidigungstechniken durchzusehen, die die Administratorrollen angibt, die unserer Meinung nach am wahrscheinlichsten an der Umsetzung der einzelnen Punkte beteiligt sind.

    Sie fragen sich, wie eine Hierarchie unter bestimmten, meist standardmäßigen Bedingungen vollständig kompromittiert werden kann? Sehen Sie sich die Liste der TAKEOVER-Techniken an.

    Wenn Ihnen ein Begriff in der Beschreibung einer Technik nicht geläufig ist, lesen Sie die Glossarseite, die Definitionen für häufig verwendete Begriffe in SCCM enthält.

    Wenn Sie diese Techniken in einer Laborumgebung testen oder mehr über SCCM-Angriff und -Verteidigung erfahren möchten, lesen Sie bitte die Ressourcenseite, die Links zu allen uns bekannten SCCM-Labor- und Angriffs-/Verteidigungsressourcen enthält, von denen viele die Informationen in diesem Repository inspiriert und geprägt haben.

    Wir haben ein Skript beigefügt, das viele der in diesem Repository enthaltenen Fehlkonfigurationen prüft. Weitere Informationen über das Skript und seine Verwendung finden Sie in unserem Blogbeitrag.

    Wenn wir etwas übersehen haben oder Credits für frühere Arbeiten fehlen, kontaktieren Sie uns bitte oder reichen Sie einen Pull Request ein, und wir werden gerne Aktualisierungen vornehmen.



    SCCM-Angriffsmatrix| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |

    | :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |


    SCCM Attack and Defense Matrix

    Die SCCM Attack and Defense Matrix wird als CSV-Datei für die Anzeige in voller Breite und als maßgebliche Quelle der Wahrheit für Zuordnungen gepflegt.Matrix aktuell Stand: 2026-02-09

    CRED‑1CRED‑2CRED‑3CRED‑4CRED‑5CRED‑6CRED‑7CRED‑8ELEVATE‑1ELEVATE‑2ELEVATE‑3ELEVATE‑4ELEVATE‑5EXEC‑1EXEC‑2RECON‑1RECON‑2RECON‑3RECON‑4RECON‑5RECON‑6RECON‑7TAKEOVER‑1TAKEOVER‑2TAKEOVER‑3TAKEOVER‑4TAKEOVER‑5TAKEOVER‑6TAKEOVER‑7TAKEOVER‑8TAKEOVER‑9
    CANARY‑1XXXXX
    DETECT‑1XXXXXXXXXXXX
    DETECT‑2X
    DETECT‑3XXX
    DETECT‑4X
    DETECT‑5XXXXXXXX
    DETECT‑6XXX


    Taxonomie-Übersicht

    Zum Zeitpunkt der Veröffentlichung sind TAKEOVER-1 bis TAKEOVER-9 unserer Meinung nach in absteigender Reihenfolge ihrer Wahrscheinlichkeit geordnet, basierend auf System-Standardeinstellungen und unseren Erfahrungen beim Testen von SCCM-Hierarchien. Weitere Ergänzungen folgen in sequenzieller Reihenfolge nach Veröffentlichungsdatum.

    Mit Ausnahme von TAKEOVER sind diese Techniken in keiner bestimmten Reihenfolge nummeriert. Eine höhere oder niedrigere Nummer repräsentiert nicht unsere Meinung zur Bedeutung, Wahrscheinlichkeit oder Priorisierung des Elements.

    Angriffstechniken

    CRED

    Techniken, die mit dem Kürzel CRED gekennzeichnet sind, missbrauchen primär den Zugriff auf Anmeldeinformationen. CRED-Techniken sind die häufigsten, die wir beobachtet haben, und führen oft direkt zur Übernahme der Hierarchie oder zur Kompromittierung der Domäne.

    ELEVATE

    Techniken, die mit dem Kürzel ELEVATE gekennzeichnet sind, können entweder zur lokalen oder zur Domänen-Privilegieneskalation verwendet werden. In einigen Fällen können diese mit anderen Techniken verkettet werden, um eine Hierarchie-Übernahme-Primitive zu bilden.

    EXEC

    Techniken, die mit dem Kürzel EXEC gekennzeichnet sind, können verwendet werden, um Befehle, Skripte, Code usw. auf einem entfernten Ziel über die integrierte Funktionalität von SCCM auszuführen.

    RECON

    Techniken, die mit dem Kürzel RECON gekennzeichnet sind, beziehen sich entweder auf die Durchführung von Aufklärung gegen SCCM-Infrastruktur oder auf die Nutzung von SCCM zur Durchführung weiterer Aufklärung.

    TAKEOVER

    Techniken, die mit dem Kürzel TAKEOVER gekennzeichnet sind, beschreiben die verschiedenen Schritte, die notwendig sind, um eine SCCM-Hierarchie zu kompromittieren.

    COERCE

    Techniken, die mit dem Kürzel COERCE gekennzeichnet sind, beschreiben die verschiedenen Möglichkeiten, NTLM-Authentifizierung von SCCM-Konten (Systeme oder Benutzer) zu erzwingen.



    Verteidigungstechniken

    CANARY

    Verteidigungsstrategien, die mit dem Kürzel CANARY gekennzeichnet sind, beschreiben Täuschungsstrategien, die eingesetzt werden können, um Angreifer zu täuschen und eine hochpräzise Erkennung auszulösen.

    DETECT

    Verteidigungsstrategien, die mit dem Kürzel DETECT gekennzeichnet sind, beschreiben Strategien zur Erkennung offensiver Techniken. In einigen Fällen können mehrere DETECT-Strategien erforderlich sein, um eine stärkere Erkennung zu erreichen.

    PREVENT

    Verteidigungsstrategien, die mit dem Kürzel PREVENT gekennzeichnet sind, beschreiben Konfigurationsänderungen zur Abschwächung eines oder mehrerer Aspekte einer offensiven Technik. In einigen Fällen können mehrere PREVENT-Strategien erforderlich sein, um eine offensive Technik vollständig abzuschwächen.

    HINWEIS: Wir empfehlen dringend, alle Änderungen vor der Konfiguration in einer Produktionsumgebung ordnungsgemäß und gründlich zu testen. Die Autoren und Mitwirkenden dieses Repositorys sind nicht für etwaige Breaking Changes verantwortlich. Verwendung als Leitfaden auf eigenes Risiko.



    Mitwirkende

    Duane Michael, Chris Thompson und Garrett Foster sind die Hauptautoren dieses Projekts, mit Beiträgen von:

    • Diego Lomellini
    • Josh Prager
    • Marshall Price
    • Alberto Rodriguez
    • Dylan Bradley
    • Adam Chester

    Bitte kontaktiert uns auf Twitter oder kommt in den #sccm-Kanal im BloodHoundGang Slack, wenn ihr Fragen habt oder an einer Mitarbeit interessiert seid!

    Tool herunterladen
    X
    X
    X
    X
    X
    X
    X
    DETECT‑7XXX
    DETECT‑8XX
    DETECT‑9X
    PREVENT‑1XX
    PREVENT‑2XX
    PREVENT‑3XXXXX
    PREVENT‑4XXX
    PREVENT‑5XX
    PREVENT‑6XXX
    PREVENT‑7X
    PREVENT‑8XX
    PREVENT‑9XXXXX
    PREVENT‑10XXXXXXXX
    PREVENT‑11XXX
    PREVENT‑12XXXXXXX
    PREVENT‑13X
    PREVENT‑14XXX
    PREVENT‑15X
    PREVENT‑16XX
    PREVENT‑17XXXXX
    PREVENT‑18X
    PREVENT‑19XX
    PREVENT‑20XXXXXXXXXXXXXXXXXXXXX
    PREVENT‑21XX
    PREVENT‑22X