
SCCMSecrets.py vise à exploiter la distribution des stratégies SCCM pour la récolte d'identifiants, l'accès initial et le mouvement latéral.
SCCMSecrets.py est un outil d'exploitation des stratégies SCCM. Il va au-delà de l'extraction des identifiants NAA et vise à fournir une approche globale de l'exploitation des stratégies SCCM. L'outil peut être exécuté avec différents niveaux de privilèges et tentera de découvrir d'éventuelles erreurs de configuration liées à la distribution des stratégies. Plus de détails concernant l'outil et son utilisation sont disponibles dans l'article associé : https://www.synacktiv.com/publications/sccmsecretspy-exploiting-sccm-policies-distribution-for-credentials-harvesting-initial
Deux sous-commandes sont disponibles : policies et files.
Cette sous-commande interagit avec un Management Point SCCM afin d'extraire le contenu de toutes les stratégies secrètes (y compris la configuration NAA, les séquences de tâches contenant des identifiants, ou les variables de collection). Pour ce faire, un appareil SCCM approuvé est nécessaire, ce qui peut être obtenu de trois manières.
--altauth, SCCMSecrets exploitera un point de terminaison d'authentification alternatif, permettant de contourner les exigences mTLS et d'obtenir un appareil approuvé sans identifiants et sans la mauvaise configuration de l'approbation automatique des appareils (plus d'informations ici). Cela ne fonctionne que lorsque le MP est configuré pour utiliser HTTPS, ET que le site SCCM est configuré pour imposer HTTPS sur tout le site (si le MP utilise HTTPS mais que le site autorise soit HTTP soit HTTPS, les appareils ne sont pas automatiquement approuvés).--use-existing-device). Cet argument attend un répertoire contenant le fichier guid.txt (GUID de l'appareil) et le fichier key.pem (clé privée de l'appareil). Cela peut être un appareil créé par une exécution précédente de SCCMSecrets, ou celui correspondant à un client SCCM légitime compromis.Notez que les stratégies SCCM sont associées à des collections. L'enregistrement d'un nouvel appareil placera cet appareil dans les collections par défaut - ainsi, seules les stratégies secrètes des collections par défaut seront récupérées. C'est pourquoi l'usurpation d'un client SCCM légitime compromis avec --use-existing-device peut être intéressante. En effet, ce client légitime pourrait faire partie de collections personnalisées associées à des stratégies secrètes supplémentaires.
La sortie sera placée dans un sous-répertoire du répertoire loot (format : [timestamp]_policies).