
SCCMSecrets.py zielt darauf ab, die SCCM-Richtlinienverteilung für das Sammeln von Anmeldeinformationen, den ersten Zugriff und die laterale Bewegung auszunutzen.
SCCMSecrets.py ist ein Tool zur Ausnutzung von SCCM-Richtlinien. Es geht über die Extraktion von NAA-Anmeldeinformationen hinaus und verfolgt einen umfassenden Ansatz bei der Ausnutzung von SCCM-Richtlinien. Das Tool kann mit verschiedenen Berechtigungsstufen ausgeführt werden und versucht, potenzielle Fehlkonfigurationen im Zusammenhang mit der Richtlinienverteilung aufzudecken. Weitere Details zum Tool und seiner Verwendung finden Sie im zugehörigen Artikel: https://www.synacktiv.com/publications/sccmsecretspy-exploiting-sccm-policies-distribution-for-credentials-harvesting-initial
Zwei Unterbefehle sind verfügbar: policies und files.
Dieser Unterbefehl interagiert mit einem SCCM-Verwaltungspunkt, um die Inhalte aller geheimen Richtlinien auszulesen (einschließlich NAA-Konfiguration, Tasksequenzen mit Anmeldeinformationen oder Sammlungsvariablen). Dazu wird ein genehmigtes SCCM-Gerät benötigt, das auf drei Arten erlangt werden kann.
--altauth angegeben wird, nutzt SCCMSecrets einen alternativen Authentifizierungsendpunkt aus, um die mTLS-Anforderungen zu umgehen und ohne Anmeldeinformationen und ohne die Fehlkonfiguration der automatischen Gerätefreigabe ein genehmigtes Gerät zu erhalten (weitere Informationen hier). Dies funktioniert nur, wenn der Verwaltungspunkt für HTTPS konfiguriert ist UND die SCCM-Site so konfiguriert ist, dass HTTPS siteweit erzwungen wird (wenn der Verwaltungspunkt HTTPS verwendet, die Site aber entweder HTTP oder HTTPS zulässt, werden Geräte nicht automatisch genehmigt).--use-existing-device). Dieses Argument erwartet ein Verzeichnis, das die Datei guid.txt (Geräte-GUID) und die Datei key.pem (privater Geräteschlüssel) enthält. Dies kann ein Gerät sein, das bei einer früheren SCCMSecrets-Ausführung erstellt wurde, oder eines, das zu einem kompromittierten legitimen SCCM-Client gehört.Beachten Sie, dass SCCM-Richtlinien Sammlungen zugeordnet sind. Durch die Registrierung eines neuen Geräts wird dieses Gerät in Standard-Sammlungen platziert – daher werden nur geheime Richtlinien aus Standard-Sammlungen abgerufen. Aus diesem Grund kann die Imitation eines kompromittierten legitimen SCCM-Clients mit --use-existing-device interessant sein. Dieser legitime Client könnte nämlich Teil von benutzerdefinierten Sammlungen sein, die mit zusätzlichen geheimen Richtlinien verbunden sind.
Die Ausgabe wird in einem Unterverzeichnis des loot-Verzeichnisses abgelegt (Format: [timestamp]_policies).