Retour aux mises à jour
UpdatedAug 31, 2026

Misconfiguration-Manager — Mis à jour !

Misconfiguration Manager est une base de connaissances centrale pour toutes les techniques connues de Microsoft Configuration Manager ainsi que les conseils défensifs et de durcissement associés.

Partager

Sponsored by SpecterOps Slack @subat0mik on Twitter @_Mayyhem on Twitter @unsigned_sh0rt on Twitter


Misconfiguration Manager

MM-cropped

Démarrage rapide de la remédiation

  1. Consultez la liste des techniques d'attaque connues et documentées ainsi que les techniques de défense correspondantes afin d'identifier les problèmes susceptibles d'être présents dans votre environnement et la manière de les corriger
  2. Exécutez ConfigManBearPig et visualisez les résultats dans BloodHound gratuitement
  3. Vous pouvez également exécuter MisconfigurationManager.ps1
  4. Mettez en œuvre les mesures d'atténuation pour les mauvaises configurations identifiées

Vue d'ensemble

Ce dépôt sert de base de connaissances centrale pour toutes les techniques connues liées à Microsoft Configuration Manager (aussi appelé MCM, ConfigMgr, System Center Configuration Manager ou SCCM) ainsi que les conseils défensifs et de durcissement associés. Notre objectif est d'aider à démystifier les techniques SCCM et de simplifier la gestion des chemins d'attaque SCCM pour les défenseurs, tout en formant les professionnels de la sécurité offensive sur cette surface d'attaque nébuleuse. Conçu pour aller au-delà de la nature statique des livres blancs, ce dépôt vivant documente les mauvaises configurations SCCM connues et leurs abus et encourage les contributions continues de la communauté afin d'améliorer sa pertinence et son utilité.

Nous avons organisé ce dépôt pour sensibiliser au paysage des menaces SCCM en évolution rapide, en nous inspirant du cadre MITRE ATT&CK, avec quelques écarts. Nous avons également été fortement influencés par la matrice des techniques d'attaque SaaS de Push Security ainsi que par le livre blanc Certified Pre-Owned de Will Schroeder et Lee Chagolla-Christensen.

Notre approche va au-delà de la simple catalogage des tactiques d'adversaires connus pour inclure des contributions issues du domaine des tests d'intrusion, des opérations de red team et de la recherche en sécurité. Chez SpecterOps, nous avons exploité de nombreuses mauvaises configurations mises en évidence dans ce dépôt dans des environnements réels, tandis que d'autres représentent des projets de recherche expérimentaux et exploratoires validés en environnement de laboratoire.

Ce projet sert également de point de référence central pour toutes les ressources d'attaque et de défense SCCM dont nous avons connaissance.

Nous vous invitons ouvertement à soumettre à ce projet des techniques d'attaque et des stratégies et ressources défensives axées sur SCCM, qu'elles soient éprouvées ou exploratoires, ainsi qu'à fournir tout retour et recommandation concernant le contenu de ce dépôt.

Pour une présentation plus approfondie du projet, veuillez consulter notre blog et nos conférences :



Comment utiliser ce projet

Reportez-vous à la matrice d'attaque SCCM et à la matrice d'attaque et de défense SCCM ci-dessous, qui associent les techniques d'attaque à leurs tactiques du cadre MITRE ATT&CK, ainsi qu'à leurs stratégies de détection et de prévention.

Les praticiens de la sécurité offensive pourront également tirer profit de la consultation de la liste des techniques d'attaque connues et documentées, qui identifie le contexte de sécurité et l'accès réseau requis pour chaque technique.

Les défenseurs et les administrateurs informatiques pourront tirer profit de la consultation de la liste des techniques de défense connues et documentées, qui identifie les rôles d'administrateur que nous pensons les plus susceptibles d'être impliqués dans la mise en œuvre de chaque élément.

Vous êtes curieux de savoir comment une hiérarchie peut être complètement compromise dans certaines conditions, principalement par défaut ? Consultez la liste des techniques TAKEOVER.

Si vous n'êtes pas familier avec un terme utilisé dans la description d'une technique, reportez-vous à la page de glossaire, qui contient les définitions des termes couramment utilisés dans SCCM.

Si vous souhaitez tester ces techniques dans un environnement de laboratoire ou en apprendre davantage sur l'attaque et la défense SCCM, veuillez consulter la page de ressources, qui contient des liens vers toutes les ressources de laboratoire et d'attaque/défense SCCM dont nous avons connaissance, dont beaucoup ont inspiré et éclairé les informations de ce dépôt.

Nous avons inclus un script qui auditera bon nombre des mauvaises configurations incluses dans ce dépôt. Pour plus d'informations sur le script et son utilisation, veuillez consulter notre article de blog.

Si nous avons omis quelque chose ou si nous avons manqué de créditer un travail antérieur, veuillez nous contacter ou soumettre une pull request et nous serons ravis d'apporter des mises à jour.



Matrice d'attaque SCCM| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |

| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |


Matrice d'attaque et de défense SCCM

La matrice d'attaque et de défense SCCM est maintenue sous forme de fichier CSV pour une visualisation en pleine largeur et comme source de référence faisant autorité pour les mappages.Matrice à jour au : 2026-02-09

CRED‑1CRED‑2CRED‑3CRED‑4CRED‑5CRED‑6CRED‑7CRED‑8ELEVATE‑1ELEVATE‑2ELEVATE‑3ELEVATE‑4ELEVATE‑5EXEC‑1EXEC‑2RECON‑1RECON‑2RECON‑3RECON‑4RECON‑5RECON‑6RECON‑7TAKEOVER‑1TAKEOVER‑2TAKEOVER‑3TAKEOVER‑4TAKEOVER‑5TAKEOVER‑6TAKEOVER‑7TAKEOVER‑8TAKEOVER‑9
CANARY‑1XXXXX
DETECT‑1XXXXXXXXXXXX
DETECT‑2X
DETECT‑3XXX
DETECT‑4X
DETECT‑5XXXXXXXX
DETECT‑6XXXXXXXXXX
DETECT‑7XXX
DETECT‑8XX
DETECT‑9X
PREVENT‑1XX
PREVENT‑2XX
PREVENT‑3XXXXX
PREVENT‑4XXX
PREVENT‑5XX
PREVENT‑6XXX
PREVENT‑7X
PREVENT‑8XX
PREVENT‑9XXXXX
PREVENT‑10XXXXXXXX
PREVENT‑11XXX
PREVENT‑12XXXXXXX
PREVENT‑13X
PREVENT‑14XXX
PREVENT‑15X
PREVENT‑16XX
PREVENT‑17XXXXX
PREVENT‑18X
PREVENT‑19XX
PREVENT‑20XXXXXXXXXXXXXXXXXXXXX
PREVENT‑21XX
PREVENT‑22X


Aperçu de la taxonomie

Au moment de la publication, TAKEOVER-1 à TAKEOVER-9 sont, selon nous, classés par ordre décroissant de probabilité en fonction des configurations par défaut des systèmes et de notre expérience de test des hiérarchies SCCM. Les ajouts ultérieurs suivront l'ordre séquentiel par date de publication.

À l'exception de TAKEOVER, ces techniques sont numérotées sans ordre particulier. Un numéro plus élevé ou plus faible ne représente pas notre opinion sur l'importance de l'élément, sa probabilité, ou la façon dont il devrait être priorisé.

Techniques d'attaque

CRED

Les techniques portant le moniker CRED exploitent principalement l'accès aux identifiants. Les techniques CRED sont les plus courantes que nous avons observées et conduisent souvent à une prise de contrôle directe de la hiérarchie ou à une compromission du domaine.

ELEVATE

Les techniques portant le moniker ELEVATE peuvent être utilisées pour une élévation de privilèges locale ou de domaine. Dans certains cas, elles peuvent être enchaînées avec d'autres techniques pour obtenir une primitive de prise de contrôle de la hiérarchie.

EXEC

Les techniques portant le moniker EXEC peuvent être utilisées pour exécuter des commandes, des scripts, du code, etc. sur une cible distante via les fonctionnalités intégrées de SCCM.

RECON

Les techniques portant le moniker RECON concernent soit la réalisation de reconnaissance contre l'infrastructure SCCM, soit l'utilisation de SCCM pour mener une reconnaissance plus poussée.

TAKEOVER

Les techniques portant le moniker TAKEOVER décrivent les différentes étapes nécessaires pour compromettre une hiérarchie SCCM.

COERCE

Les techniques portant le moniker COERCE décrivent les différentes façons de forcer l'authentification NTLM à partir de comptes SCCM (systèmes ou utilisateurs).



Techniques de défense

CANARY

Les stratégies défensives portant le moniker CANARY décrivent des stratégies de tromperie qui pourraient être utilisées pour leurrer les adversaires et déclencher une détection à haute fidélité.

DETECT

Les stratégies défensives portant le moniker DETECT décrivent des stratégies pour détecter les techniques offensives. Dans certains cas, plusieurs stratégies DETECT peuvent être nécessaires pour une détection plus robuste.

PREVENT

Les stratégies défensives portant le moniker PREVENT décrivent des modifications de configuration visant à atténuer un ou plusieurs aspects d'une technique offensive. Dans certains cas, plusieurs stratégies PREVENT peuvent être nécessaires pour atténuer complètement une technique offensive.

REMARQUE : Nous recommandons fortement de tester de manière appropriée et approfondie toute modification avant de la configurer dans un environnement de production. Les auteurs et contributeurs de ce dépôt ne sont pas responsables des éventuels changements cassants. À utiliser comme guide à vos propres risques.



Contributeurs

Duane Michael, Chris Thompson et Garrett Foster sont les auteurs principaux de ce projet, avec les contributions de :

N'hésitez pas à nous contacter sur Twitter ou à nous rejoindre dans le canal #sccm sur le BloodHoundGang Slack si vous avez des questions ou si vous souhaitez contribuer !

Catégories