
Encuentra archivos interesantes almacenados en los recursos compartidos de (System Center) Configuration Manager (SCCM/CM) a través de HTTP(s)
Los puntos de distribución (DP) de SCCM son los servidores que Microsoft SCCM utiliza para alojar todos los archivos usados en instalaciones de software, parches, implementaciones de scripts, etc. Por defecto, estos servidores permiten el acceso mediante SMB (TCP/445) y HTTP/S (TCP/80 y/o TCP/443) y requieren algún tipo de autenticación de Windows (p. ej. NTLM).
Las herramientas actuales de saqueo de DP de SCCM dependen de poder explorar los recursos compartidos SMB para recopilar archivos.
Sin embargo, no es raro que una organización limite el acceso SMB entrante a los servidores en redes internas, y es práctica habitual impedir el acceso SMB entrante desde Internet. El acceso HTTP/S, por otro lado, normalmente no está restringido en las redes internas y a menudo se permite desde Internet. Esto presenta una oportunidad para un atacante si existe una forma de obtener archivos del DP de SCCM mediante HTTP/S.
Las herramientas SMB funcionan enumerando la carpeta DataLib del recurso compartido SCCMContentLib$ para encontrar archivos <filename.ext>.INI que contienen el hash del archivo. Así pueden localizar el archivo real en FileLib/<hash[0:4]>/<hash>. Esto funciona porque, con acceso al recurso compartido, puedes enumerar todos los archivos de la carpeta DataLib.
Con HTTP/S las cosas son diferentes. Navegar a http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib muestra un listado del directorio con archivos numerados e INIs.
Por una variedad de razones (como la velocidad), estos puntos de distribución pueden configurarse para permitir acceso anónimo.

Sin embargo, navegar a los enlaces que no son INI simplemente muestra la misma página, lo que limita el número de archivos directamente accesibles a los que están en el directorio "raíz" de Datalib, ya que los hash extraídos de los archivos INI para directorios no pueden utilizarse para encontrar los directorios en FileLib, pues FileLib solo almacena archivos reales.

No obstante, navegar directamente al nombre del directorio desde la raíz http://<SCCM DP>/SMS_DP_SMSPKG$/ mostrará los archivos de ese directorio, que pueden descargarse directamente.

Así es como funciona normalmente sccm-http-looter. Analiza el listado de Datalib en busca de directorios, luego solicita esos directorios y analiza cada uno en busca de archivos, antes de descargar cualquier archivo cuya extensión esté en la lista de permitidos especificada por el usuario.
En el caso de que el acceso anónimo esté habilitado pero el listado de directorios colgados de la raíz http://<SCCM DP>/SMS_DP_SMSPKG$/ esté deshabilitado, existe una segunda técnica para recuperar archivos que puede usarse ejecutando la herramienta con -use-signature-method. En este modo la herramienta hace lo siguiente:
http://<SCCM DP>/SMS_DP_SMSPKG$/Datalibhttp://<SCCM DP>/SMS_DP_SMSSIG$/<filename>.tar, donde <filename> es el último elemento de cualquier href de la página Datalib (es decir, 12300005.1)http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib/<filename>/<extracted filename>.INIhttp://<SCCM DP>/SMS_DP_SMSPKG$/Filelib/<hash[0:4]>/<hash> renombrándolo con el nombre de archivo correcto especificado en el archivo de firma.Los archivos de firma son archivos .tar pero no son tars reales. Contienen nombres de archivo 512 bytes antes de la cadena de bytes 0x18, 0x00, 0x00, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01 como se muestra a continuación.

La herramienta busca esta cadena de bytes y extrae todos los nombres de archivo de los archivos de firma.