
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
Publicado como código abierto por NCC Group Plc - http://www.nccgroup.trust/
Desarrollado por Richard Warren, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
Publicado bajo AGPL, consulta LICENSE para más información.
Esta herramienta está diseñada para recuperar y descifrar las credenciales RunAs almacenadas en las bases de datos de Microsoft System Center Operations Manager (SCOM).
Para más contexto, consulta la publicación del blog de NCC Group aquí
Para ejecutar la herramienta necesitarás privilegios administrativos en el servidor SCOM. También debes asegurarte de tener acceso de lectura a la siguiente clave de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
Puedes comprobar manualmente que ves la base de datos reuniendo los detalles de conexión de las siguientes claves:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
La herramienta se presenta en dos formatos. El primero es un binario de C# que puede ejecutarse directamente en el servidor SCOM sin argumentos, como se muestra a continuación:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
También hay una versión de PowerShell de la herramienta. Esto resulta útil en un escenario de post-explotación para usarla con herramientas como Cobalt Strike o Empire. Para usar la herramienta con Cobalt Strike:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Para ejecutarla dentro de la consola de PowerShell:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...