Volver a actualizaciones
ActualizadaAug 31, 2026

Misconfiguration-Manager — Actualizado!

Misconfiguration Manager es una base de conocimiento central para todo el conocimiento conocido sobre Microsoft Configuration Manager y la orientación defensiva y de endurecimiento asociada.

Compartir

Sponsored by SpecterOps Slack @subat0mik on Twitter @_Mayyhem on Twitter @unsigned_sh0rt on Twitter


Misconfiguration Manager

MM-cropped

Inicio rápido de remediación

  1. Revise la lista de Técnicas de ataque conocidas y documentadas y las Técnicas de defensa correspondientes para identificar los problemas que puedan estar presentes en su entorno y cómo remediarlos
  2. Ejecute ConfigManBearPig y visualice los resultados en BloodHound de forma gratuita
  3. Alternativamente, ejecute MisconfigurationManager.ps1
  4. Implemente mitigaciones para las configuraciones incorrectas identificadas

Descripción general

Este repositorio sirve como una base de conocimiento central para todo el conocimiento conocido sobre Microsoft Configuration Manager (también conocido como MCM, ConfigMgr, System Center Configuration Manager o SCCM) y la orientación asociada de defensa y endurecimiento. Nuestro objetivo es ayudar a desmitificar el conocimiento sobre SCCM y simplificar la gestión de rutas de ataque de SCCM para los defensores, a la vez que educamos a los profesionales de seguridad ofensiva sobre esta nebulosa superficie de ataque. Diseñado para ir más allá de la naturaleza estática de los documentos técnicos, este repositorio vivo documenta las configuraciones incorrectas conocidas de SCCM y sus abusos, y fomenta contribuciones continuas de la comunidad para mejorar su relevancia y utilidad.

Hemos seleccionado este repositorio para concienciar sobre el panorama de amenazas de SCCM en rápida evolución, inspirándonos en el marco MITRE ATT&CK, con algunas desviaciones. También recibimos una fuerte influencia de la matriz de técnicas de ataque SaaS de Push Security, así como del documento técnico Certified Pre-Owned de Will Schroeder y Lee Chagolla-Christensen.

Nuestro enfoque va más allá de catalogar las tácticas de adversarios conocidos para incluir contribuciones del ámbito de las pruebas de penetración, las operaciones de red team y la investigación de seguridad. En SpecterOps, hemos aprovechado muchas configuraciones incorrectas destacadas en este repositorio en entornos del mundo real, mientras que otras representan proyectos de investigación experimentales y exploratorios probados en un entorno de laboratorio.

Este proyecto también sirve como punto de referencia central para todos los recursos de ataque y defensa de SCCM de los que tenemos conocimiento.

Le invitamos abiertamente a enviar tanto técnicas de ataque centradas en SCCM probadas como exploratorias, así como estrategias defensivas y recursos a este proyecto, y a proporcionar cualquier comentario y recomendación sobre el contenido de este repositorio.

Para obtener más información introductoria sobre el proyecto, consulte nuestro blog y nuestras charlas en conferencias:



Cómo usar este proyecto

Consulte la Matriz de ataque de SCCM y la Matriz de ataque y defensa de SCCM a continuación, que asignan las técnicas de ataque a sus tácticas del marco MITRE ATT&CK, así como a sus estrategias de detección y prevención.

Los profesionales de seguridad ofensiva también pueden beneficiarse de revisar la lista de Técnicas de ataque conocidas y documentadas, que identifica el contexto de seguridad y el acceso a la red que se requieren para cada técnica.

Los defensores y administradores de TI pueden beneficiarse de revisar la lista de Técnicas de defensa conocidas y documentadas, que identifica los roles de administrador que creemos que tienen más probabilidades de participar en la implementación de cada elemento.

¿Tiene curiosidad por saber cómo se puede comprometer por completo una jerarquía en ciertas condiciones, en su mayoría predeterminadas? Consulte la lista de técnicas de TAKEOVER.

Si no está familiarizado con algún término utilizado en la descripción de una técnica, consulte la página de glosario, que contiene definiciones de términos de uso común en SCCM.

Si desea probar estas técnicas en un entorno de laboratorio o aprender más sobre el ataque y la defensa de SCCM, consulte la página de recursos, que contiene enlaces a todos los recursos de laboratorio y de ataque/defensa de SCCM de los que tenemos conocimiento, muchos de los cuales inspiraron e informaron la información de este repositorio.

Hemos incluido un script que auditará muchas de las configuraciones incorrectas incluidas en este repositorio. Para obtener más información sobre el script y cómo usarlo, consulte nuestra publicación de blog.

Si hemos pasado algo por alto o faltan créditos por trabajo previo, comuníquese con nosotros o envíe una solicitud de extracción y estaremos encantados de realizar actualizaciones.



Matriz de ataque de SCCM| Acceso Inicial | Ejecución | Persistencia | Escalada de Privilegios | Evasión de Defensas | Acceso a Credenciales | Descubrimiento | Movimiento Lateral | Recolección | Comando y Control | Exfiltración |

| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |


Matriz de Ataque y Defensa de SCCM

La Matriz de Ataque y Defensa de SCCM se mantiene como un archivo CSV para visualización a ancho completo y como la fuente autorizada de referencia sobre los mapeos.Matriz actualizada a fecha de: 2026-02-09

CRED‑1CRED‑2CRED‑3CRED‑4CRED‑5CRED‑6CRED‑7CRED‑8ELEVATE‑1ELEVATE‑2ELEVATE‑3ELEVATE‑4ELEVATE‑5EXEC‑1EXEC‑2RECON‑1RECON‑2RECON‑3RECON‑4RECON‑5RECON‑6RECON‑7TAKEOVER‑1TAKEOVER‑2TAKEOVER‑3TAKEOVER‑4TAKEOVER‑5TAKEOVER‑6TAKEOVER‑7TAKEOVER‑8TAKEOVER‑9
CANARY‑1XXXXX
DETECT‑1XXXXXXXXXXXX
DETECT‑2X
DETECT‑3XXX
DETECT‑4X
DETECT‑5XXXXXXXX
DETECT‑6XXXXXXXXXX
DETECT‑7XXX
DETECT‑8XX
DETECT‑9X
PREVENT‑1XX
PREVENT‑2XX
PREVENT‑3XXXXX
PREVENT‑4XXX
PREVENT‑5XX
PREVENT‑6XXX
PREVENT‑7X
PREVENT‑8XX
PREVENT‑9XXXXX
PREVENT‑10XXXXXXXX
PREVENT‑11XXX
PREVENT‑12XXXXXXX
PREVENT‑13X
PREVENT‑14XXX
PREVENT‑15X
PREVENT‑16XX
PREVENT‑17XXXXX
PREVENT‑18X
PREVENT‑19XX
PREVENT‑20XXXXXXXXXXXXXXXXXXXXX
PREVENT‑21XX
PREVENT‑22X


Descripción general de la taxonomía

En el momento del lanzamiento, TAKEOVER-1 a TAKEOVER-9, en nuestra opinión, están ordenados en orden descendente de probabilidad según los valores predeterminados del sistema y nuestras experiencias probando jerarquías de SCCM. Las adiciones posteriores seguirán un orden secuencial por fecha de lanzamiento.

Con la excepción de TAKEOVER, estas técnicas están numeradas sin un orden particular. Un número mayor o menor no representa nuestra opinión sobre la importancia del elemento, su probabilidad ni cómo debería priorizarse.

Técnicas de ataque

CRED

Las técnicas codificadas con el moniker CRED abusan principalmente del acceso a credenciales. Las técnicas CRED son las más comunes que hemos visto y a menudo conducen a la toma de control directa de la jerarquía o al compromiso del dominio.

ELEVATE

Las técnicas codificadas con el moniker ELEVATE pueden usarse para escalada de privilegios local o de dominio. En algunos casos, pueden encadenarse con otras técnicas para obtener una primitiva de toma de control de la jerarquía.

EXEC

Las técnicas codificadas con el moniker EXEC pueden usarse para ejecutar comandos, scripts, código, etc. en un objetivo remoto a través de la funcionalidad integrada de SCCM.

RECON

Las técnicas codificadas con el moniker RECON se relacionan con realizar reconocimiento contra la infraestructura de SCCM o con usar SCCM para llevar a cabo reconocimiento adicional.

TAKEOVER

Las técnicas codificadas con el moniker TAKEOVER describen los diversos pasos necesarios para comprometer una jerarquía de SCCM.

COERCE

Las técnicas codificadas con el moniker COERCE describen las diversas formas de forzar la autenticación NTLM desde cuentas de SCCM (sistemas o usuarios).



Técnicas de defensa

CANARY

Las estrategias defensivas codificadas con el moniker CANARY describen estrategias de engaño que podrían usarse para engañar a los adversarios y hacerles activar una detección de alta fidelidad.

DETECT

Las estrategias defensivas codificadas con el moniker DETECT describen estrategias para detectar técnicas ofensivas. En algunos casos, pueden ser necesarias múltiples estrategias DETECT para lograr una detección más sólida.

PREVENT

Las estrategias defensivas codificadas con el moniker PREVENT describen cambios de configuración para mitigar uno o más aspectos de una técnica ofensiva. En algunos casos, pueden ser necesarias múltiples estrategias PREVENT para mitigar por completo una técnica ofensiva.

NOTA: Recomendamos encarecidamente realizar pruebas adecuadas y exhaustivas de cualquier cambio antes de configurarlo en un entorno de producción. Los autores y colaboradores de este repositorio no son responsables de ningún cambio que rompa la funcionalidad. Úselo como guía bajo su propio riesgo.



Colaboradores

Duane Michael, Chris Thompson y Garrett Foster son los autores principales de este proyecto, con contribuciones de:

¡Contáctanos en Twitter o únete a nosotros en el canal #sccm en BloodHoundGang Slack si tienes alguna pregunta o estás interesado en contribuir!

Categorías