
SCCMSecrets.py mira a sfruttare la distribuzione delle policy SCCM per la raccolta di credenziali, l'accesso iniziale e il movimento laterale.
SCCMSecrets.py è uno strumento di sfruttamento delle policy SCCM. Va oltre l'estrazione delle credenziali NAA e mira a fornire un approccio completo allo sfruttamento delle policy SCCM. Lo strumento può essere eseguito con vari livelli di privilegi e tenterà di scoprire potenziali configurazioni errate relative alla distribuzione delle policy. Ulteriori dettagli sullo strumento e sul suo utilizzo sono disponibili nell'articolo associato: https://www.synacktiv.com/publications/sccmsecretspy-exploiting-sccm-policies-distribution-for-credentials-harvesting-initial
Sono disponibili due sottocomandi: policies e files.
Questo sottocomando interagisce con un Management Point SCCM per scaricare il contenuto di tutte le policy segrete (incluse la configurazione NAA, le sequenze di attività contenenti credenziali o le variabili di raccolta). Per farlo, è necessario un dispositivo SCCM approvato, che può essere ottenuto in tre modi.
--altauth, SCCMSecrets sfrutterà un endpoint di autenticazione alternativo, consentendo di bypassare i requisiti mTLS e di ottenere un dispositivo approvato senza credenziali e senza la configurazione errata dell'approvazione automatica dei dispositivi (maggiori informazioni qui). Questo funziona solo quando il MP è configurato per usare HTTPS E il sito SCCM è configurato per imporre HTTPS a livello di sito (se il MP usa HTTPS ma il sito consente sia HTTP che HTTPS, i dispositivi non vengono approvati automaticamente).--use-existing-device). Questo argomento richiede una directory contenente il file guid.txt (GUID del dispositivo) e il file key.pem (chiave privata del dispositivo). Può essere un dispositivo creato da un'esecuzione precedente di SCCMSecrets, oppure quello corrispondente a un client SCCM legittimo compromesso.Nota: le policy SCCM sono associate alle raccolte. La registrazione di un nuovo dispositivo lo inserirà nelle raccolte predefinite; pertanto, verranno recuperate solo le policy segrete delle raccolte predefinite. Questo è il motivo per cui impersonare un client SCCM legittimo compromesso con --use-existing-device può essere interessante. Infatti, questo client legittimo potrebbe far parte di raccolte personalizzate associate a policy segrete aggiuntive.
L'output verrà inserito in una sottodirectory della directory loot (formato: [timestamp]_policies).