
SCCMSecrets.py tiene como objetivo explotar la distribución de políticas de SCCM para la recolección de credenciales, el acceso inicial y el movimiento lateral.
SCCMSecrets.py es una herramienta de explotación de directivas de SCCM. Va más allá de la extracción de credenciales NAA y pretende ofrecer un enfoque integral para la explotación de directivas de SCCM. La herramienta puede ejecutarse con distintos niveles de privilegios e intentará descubrir posibles malas configuraciones relacionadas con la distribución de directivas. Más detalles sobre la herramienta y su uso están disponibles en el artículo asociado: https://www.synacktiv.com/publications/sccmsecretspy-exploiting-sccm-policies-distribution-for-credentials-harvesting-initial
Hay dos subcomandos disponibles: policies y files.
Este subcomando interactúa con un Management Point de SCCM para volcar el contenido de todas las directivas secretas (incluyendo la configuración de NAA, secuencias de tareas con credenciales o variables de colección). Para ello se necesita un dispositivo SCCM aprobado, que puede obtenerse de tres formas.
--altauth, SCCMSecrets explotará un endpoint de autenticación alternativo, permitiendo omitir los requisitos de mTLS y obtener un dispositivo aprobado sin credenciales y sin la mala configuración de aprobación automática de dispositivos (más información aquí). Esto solo funciona cuando el MP está configurado para usar HTTPS, Y el sitio SCCM está configurado para imponer HTTPS en todo el sitio (si el MP usa HTTPS pero el sitio permite HTTP o HTTPS, los dispositivos no se aprueban automáticamente).--use-existing-device). Este argumento espera un directorio que contenga el archivo guid.txt (GUID del dispositivo) y el archivo key.pem (clave privada del dispositivo). Puede ser un dispositivo creado por una ejecución anterior de SCCMSecrets, o el correspondiente a un cliente SCCM legítimo comprometido.Ten en cuenta que las directivas de SCCM están asociadas a colecciones. Registrar un nuevo dispositivo colocará este dispositivo en las colecciones predeterminadas; por lo tanto, solo se recuperarán las directivas secretas de las colecciones predeterminadas. Por eso puede resultar interesante suplantar a un cliente SCCM legítimo comprometido con --use-existing-device. De hecho, este cliente legítimo podría formar parte de colecciones personalizadas asociadas a directivas secretas adicionales.
La salida se colocará en un subdirectorio del directorio loot (formato: [timestamp]_policies).