
Misconfiguration-Manager — Mis à jour !
Misconfiguration Manager est une base de connaissances centrale pour toutes les techniques connues de Microsoft Configuration Manager ainsi que les conseils défensifs et de durcissement associés.
Misconfiguration Manager

Démarrage rapide de la remédiation
- Consultez la liste des techniques d'attaque connues et documentées ainsi que les techniques de défense correspondantes afin d'identifier les problèmes susceptibles d'être présents dans votre environnement et la manière de les corriger
- Reportez-vous à cette introduction au projet
- Exécutez ConfigManBearPig et visualisez les résultats dans BloodHound gratuitement
- Reportez-vous à ce tutoriel
- Vous pouvez également exécuter MisconfigurationManager.ps1
- Reportez-vous à ce tutoriel
- Mettez en œuvre les mesures d'atténuation pour les mauvaises configurations identifiées
- Reportez-vous à ce tutoriel (ou à cet enregistrement (diapositives))
Vue d'ensemble
Ce dépôt sert de base de connaissances centrale pour toutes les techniques connues liées à Microsoft Configuration Manager (aussi appelé MCM, ConfigMgr, System Center Configuration Manager ou SCCM) ainsi que les conseils défensifs et de durcissement associés. Notre objectif est d'aider à démystifier les techniques SCCM et de simplifier la gestion des chemins d'attaque SCCM pour les défenseurs, tout en formant les professionnels de la sécurité offensive sur cette surface d'attaque nébuleuse. Conçu pour aller au-delà de la nature statique des livres blancs, ce dépôt vivant documente les mauvaises configurations SCCM connues et leurs abus et encourage les contributions continues de la communauté afin d'améliorer sa pertinence et son utilité.
Nous avons organisé ce dépôt pour sensibiliser au paysage des menaces SCCM en évolution rapide, en nous inspirant du cadre MITRE ATT&CK, avec quelques écarts. Nous avons également été fortement influencés par la matrice des techniques d'attaque SaaS de Push Security ainsi que par le livre blanc Certified Pre-Owned de Will Schroeder et Lee Chagolla-Christensen.
Notre approche va au-delà de la simple catalogage des tactiques d'adversaires connus pour inclure des contributions issues du domaine des tests d'intrusion, des opérations de red team et de la recherche en sécurité. Chez SpecterOps, nous avons exploité de nombreuses mauvaises configurations mises en évidence dans ce dépôt dans des environnements réels, tandis que d'autres représentent des projets de recherche expérimentaux et exploratoires validés en environnement de laboratoire.
Ce projet sert également de point de référence central pour toutes les ressources d'attaque et de défense SCCM dont nous avons connaissance.
Nous vous invitons ouvertement à soumettre à ce projet des techniques d'attaque et des stratégies et ressources défensives axées sur SCCM, qu'elles soient éprouvées ou exploratoires, ainsi qu'à fournir tout retour et recommandation concernant le contenu de ce dépôt.
Pour une présentation plus approfondie du projet, veuillez consulter notre blog et nos conférences :
- Misconfiguration Manager: Overlooked and Overprivileged Blog Post
- Misconfiguration Manager: Overlooked and Overprivileged (SO-CON 2024)
- Misconfiguration Manager: Overlooked and Overprivileged (TROOPERS24)
- Misconfiguration Manager: Still Overlooked, Still Overprivileged Blog Post
Comment utiliser ce projet
Reportez-vous à la matrice d'attaque SCCM et à la matrice d'attaque et de défense SCCM ci-dessous, qui associent les techniques d'attaque à leurs tactiques du cadre MITRE ATT&CK, ainsi qu'à leurs stratégies de détection et de prévention.
Les praticiens de la sécurité offensive pourront également tirer profit de la consultation de la liste des techniques d'attaque connues et documentées, qui identifie le contexte de sécurité et l'accès réseau requis pour chaque technique.
Les défenseurs et les administrateurs informatiques pourront tirer profit de la consultation de la liste des techniques de défense connues et documentées, qui identifie les rôles d'administrateur que nous pensons les plus susceptibles d'être impliqués dans la mise en œuvre de chaque élément.
Vous êtes curieux de savoir comment une hiérarchie peut être complètement compromise dans certaines conditions, principalement par défaut ? Consultez la liste des techniques TAKEOVER.
Si vous n'êtes pas familier avec un terme utilisé dans la description d'une technique, reportez-vous à la page de glossaire, qui contient les définitions des termes couramment utilisés dans SCCM.
Si vous souhaitez tester ces techniques dans un environnement de laboratoire ou en apprendre davantage sur l'attaque et la défense SCCM, veuillez consulter la page de ressources, qui contient des liens vers toutes les ressources de laboratoire et d'attaque/défense SCCM dont nous avons connaissance, dont beaucoup ont inspiré et éclairé les informations de ce dépôt.
Nous avons inclus un script qui auditera bon nombre des mauvaises configurations incluses dans ce dépôt. Pour plus d'informations sur le script et son utilisation, veuillez consulter notre article de blog.
Si nous avons omis quelque chose ou si nous avons manqué de créditer un travail antérieur, veuillez nous contacter ou soumettre une pull request et nous serons ravis d'apporter des mises à jour.
Matrice d'attaque SCCM| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |
| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |
Matrice d'attaque et de défense SCCM
La matrice d'attaque et de défense SCCM est maintenue sous forme de fichier CSV pour une visualisation en pleine largeur et comme source de référence faisant autorité pour les mappages.Matrice à jour au : 2026-02-09
| CRED‑1 | CRED‑2 | CRED‑3 | CRED‑4 | CRED‑5 | CRED‑6 | CRED‑7 | CRED‑8 | ELEVATE‑1 | ELEVATE‑2 | ELEVATE‑3 | ELEVATE‑4 | ELEVATE‑5 | EXEC‑1 | EXEC‑2 | RECON‑1 | RECON‑2 | RECON‑3 | RECON‑4 | RECON‑5 | RECON‑6 | RECON‑7 | TAKEOVER‑1 | TAKEOVER‑2 | TAKEOVER‑3 | TAKEOVER‑4 | TAKEOVER‑5 | TAKEOVER‑6 | TAKEOVER‑7 | TAKEOVER‑8 | TAKEOVER‑9 | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| CANARY‑1 | X | X | X | X | X | ||||||||||||||||||||||||||
| DETECT‑1 | X | X | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||
| DETECT‑2 | X | ||||||||||||||||||||||||||||||
| DETECT‑3 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑4 | X | ||||||||||||||||||||||||||||||
| DETECT‑5 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| DETECT‑6 | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||||
| DETECT‑7 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑8 | X | X | |||||||||||||||||||||||||||||
| DETECT‑9 | X | ||||||||||||||||||||||||||||||
| PREVENT‑1 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑2 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑3 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑4 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑5 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑6 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑7 | X | ||||||||||||||||||||||||||||||
| PREVENT‑8 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑9 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑10 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| PREVENT‑11 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑12 | X | X | X | X | X | X | X | ||||||||||||||||||||||||
| PREVENT‑13 | X | ||||||||||||||||||||||||||||||
| PREVENT‑14 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑15 | X | ||||||||||||||||||||||||||||||
| PREVENT‑16 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑17 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑18 | X | ||||||||||||||||||||||||||||||
| PREVENT‑19 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑20 | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | ||||||||||
| PREVENT‑21 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑22 | X |
Aperçu de la taxonomie
Au moment de la publication, TAKEOVER-1 à TAKEOVER-9 sont, selon nous, classés par ordre décroissant de probabilité en fonction des configurations par défaut des systèmes et de notre expérience de test des hiérarchies SCCM. Les ajouts ultérieurs suivront l'ordre séquentiel par date de publication.
À l'exception de TAKEOVER, ces techniques sont numérotées sans ordre particulier. Un numéro plus élevé ou plus faible ne représente pas notre opinion sur l'importance de l'élément, sa probabilité, ou la façon dont il devrait être priorisé.
Techniques d'attaque
CRED
Les techniques portant le moniker CRED exploitent principalement l'accès aux identifiants. Les techniques CRED sont les plus courantes que nous avons observées et conduisent souvent à une prise de contrôle directe de la hiérarchie ou à une compromission du domaine.
ELEVATE
Les techniques portant le moniker ELEVATE peuvent être utilisées pour une élévation de privilèges locale ou de domaine. Dans certains cas, elles peuvent être enchaînées avec d'autres techniques pour obtenir une primitive de prise de contrôle de la hiérarchie.
EXEC
Les techniques portant le moniker EXEC peuvent être utilisées pour exécuter des commandes, des scripts, du code, etc. sur une cible distante via les fonctionnalités intégrées de SCCM.
RECON
Les techniques portant le moniker RECON concernent soit la réalisation de reconnaissance contre l'infrastructure SCCM, soit l'utilisation de SCCM pour mener une reconnaissance plus poussée.
TAKEOVER
Les techniques portant le moniker TAKEOVER décrivent les différentes étapes nécessaires pour compromettre une hiérarchie SCCM.
COERCE
Les techniques portant le moniker COERCE décrivent les différentes façons de forcer l'authentification NTLM à partir de comptes SCCM (systèmes ou utilisateurs).
Techniques de défense
CANARY
Les stratégies défensives portant le moniker CANARY décrivent des stratégies de tromperie qui pourraient être utilisées pour leurrer les adversaires et déclencher une détection à haute fidélité.
DETECT
Les stratégies défensives portant le moniker DETECT décrivent des stratégies pour détecter les techniques offensives. Dans certains cas, plusieurs stratégies DETECT peuvent être nécessaires pour une détection plus robuste.
PREVENT
Les stratégies défensives portant le moniker PREVENT décrivent des modifications de configuration visant à atténuer un ou plusieurs aspects d'une technique offensive. Dans certains cas, plusieurs stratégies PREVENT peuvent être nécessaires pour atténuer complètement une technique offensive.
REMARQUE : Nous recommandons fortement de tester de manière appropriée et approfondie toute modification avant de la configurer dans un environnement de production. Les auteurs et contributeurs de ce dépôt ne sont pas responsables des éventuels changements cassants. À utiliser comme guide à vos propres risques.
Contributeurs
Duane Michael, Chris Thompson et Garrett Foster sont les auteurs principaux de ce projet, avec les contributions de :
N'hésitez pas à nous contacter sur Twitter ou à nous rejoindre dans le canal #sccm sur le BloodHoundGang Slack si vous avez des questions ou si vous souhaitez contribuer !