アップデート一覧に戻る
UpdatedAug 31, 2026

Misconfiguration-Manager — Updated!

Misconfiguration Managerは、既知のMicrosoft Configuration Managerの技術と関連する防御および堅牢化ガイダンスのための中央ナレッジベースです。

共有

Sponsored by SpecterOps Slack @subat0mik on Twitter @_Mayyhem on Twitter @unsigned_sh0rt on Twitter


Misconfiguration Manager

MM-cropped

修復クイックスタート

  1. 既知および文書化された攻撃テクニックのリストと、対応する防御テクニックを確認し、自環境に存在する可能性のある問題とその修復方法を特定する
  2. ConfigManBearPigを実行し、結果をBloodHoundで無料で可視化する
  3. あるいは、MisconfigurationManager.ps1を実行する
  4. 特定された設定不備に対する緩和策を実装する

概要

このリポジトリは、Microsoft Configuration Manager(別名 MCM、ConfigMgr、System Center Configuration Manager、または SCCM)に関するすべての既知のトレードクラフトと、関連する防御および堅牢化のガイダンスのための中央ナレッジベースとして機能します。私たちの目標は、SCCMトレードクラフトの謎を解き明かし、防御側にとってSCCM攻撃パスの管理を簡素化すると同時に、攻撃側のセキュリティ専門家に対してこの曖昧な攻撃対象領域について教育することです。ホワイトペーパーの静的な性質を超えることを目指し、この生きたリポジトリは既知のSCCM設定不備とその悪用を文書化し、その関連性と有用性を高めるためのコミュニティからの継続的な貢献を奨励しています。

私たちは、急速に進化するSCCMの脅威情勢に対する認識を高めるためにこのリポジトリをキュレーションしました。MITRE ATT&CKフレームワークから着想を得ていますが、いくつかの逸脱があります。また、Push SecurityのSaaS攻撃テクニックマトリックスや、Will SchroederとLee Chagolla-ChristensenによるCertified Pre-Ownedホワイトペーパーからも強い影響を受けています。

私たちのアプローチは、既知の敵対者の戦術をカタログ化することを超え、ペネトレーションテスト、レッドチームオペレーション、およびセキュリティ研究の領域からの貢献を含んでいます。SpecterOpsでは、このリポジトリで取り上げられている多くの設定不備を実環境で活用してきましたが、その他はラボ環境で実証された実験的および探索的な研究プロジェクトを表しています。

このプロジェクトはまた、私たちが把握しているすべてのSCCM攻撃および防御リソースの中央参照ポイントとしても機能します。

私たちは、実証済みおよび探索的なSCCMに焦点を当てた攻撃テクニックと防御戦略、およびリソースをこのプロジェクトに提出すること、ならびにこのリポジトリの内容に関するフィードバックや推奨事項を提供することを歓迎します。

プロジェクトの詳細な紹介については、私たちのブログおよびカンファレンス講演を参照してください:



このプロジェクトの使用方法

以下に示すSCCM攻撃マトリックスとSCCM攻撃・防御マトリックスを参照してください。これらは攻撃テクニックをMITRE ATT&CKフレームワークの戦術、およびその検知・防止戦略にマッピングしています。

攻撃側のセキュリティ実務者は、既知および文書化された攻撃テクニックのリストを確認することも有益です。これは各テクニックに必要なセキュリティコンテキストとネットワークアクセスを特定しています。

防御側およびIT管理者は、既知および文書化された防御テクニックのリストを確認することが有益です。これは各項目の実装に最も関与する可能性が高いと私たちが考える管理者ロールを特定しています。

特定の、主にデフォルトの条件下で階層がどのように完全に侵害され得るかに興味がありますか?TAKEOVERテクニックのリストを確認してください。

テクニックの説明で使用されている用語に馴染みがない場合は、SCCMで一般的に使用される用語の定義を含む用語集ページを参照してください。

これらのテクニックをラボ環境でテストしたい場合、またはSCCMの攻撃と防御についてさらに学びたい場合は、リソースページを参照してください。これには、私たちが把握しているすべてのSCCMラボおよび攻撃・防御リソースへのリンクが含まれており、その多くがこのリポジトリの情報に着想を与え、情報を提供しました。

このリポジトリに含まれる多くの設定不備を監査するスクリプトを含めています。スクリプトとその使用方法の詳細については、私たちのブログ記事を参照してください。

私たちが見落としているものがある場合、または先行研究のクレジットが欠けている場合は、私たちに連絡するかプルリクエストを提出してください。喜んで更新します。



SCCM攻撃マトリックス| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |

| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |


SCCM 攻撃と防御のマトリクス

SCCM 攻撃と防御のマトリクスは、全幅表示用およびマッピングに関する信頼できる唯一の情報源として、CSV ファイル として維持されています。マトリックスの最終更新日: 2026-02-09

CRED‑1CRED‑2CRED‑3CRED‑4CRED‑5CRED‑6CRED‑7CRED‑8ELEVATE‑1ELEVATE‑2ELEVATE‑3ELEVATE‑4ELEVATE‑5EXEC‑1EXEC‑2RECON‑1RECON‑2RECON‑3RECON‑4RECON‑5RECON‑6RECON‑7TAKEOVER‑1TAKEOVER‑2TAKEOVER‑3TAKEOVER‑4TAKEOVER‑5TAKEOVER‑6TAKEOVER‑7TAKEOVER‑8TAKEOVER‑9
CANARY‑1XXXXX
DETECT‑1XXXXXXXXXXXX
DETECT‑2X
DETECT‑3XXX
DETECT‑4X
DETECT‑5XXXXXXXX
DETECT‑6XXXXXXXXXX
DETECT‑7XXX
DETECT‑8XX
DETECT‑9X
PREVENT‑1XX
PREVENT‑2XX
PREVENT‑3XXXXX
PREVENT‑4XXX
PREVENT‑5XX
PREVENT‑6XXX
PREVENT‑7X
PREVENT‑8XX
PREVENT‑9XXXXX
PREVENT‑10XXXXXXXX
PREVENT‑11XXX
PREVENT‑12XXXXXXX
PREVENT‑13X
PREVENT‑14XXX
PREVENT‑15X
PREVENT‑16XX
PREVENT‑17XXXXX
PREVENT‑18X
PREVENT‑19XX
PREVENT‑20XXXXXXXXXXXXXXXXXXXXX
PREVENT‑21XX
PREVENT‑22X


タクソノミー概要

リリース時点において、TAKEOVER-1 から TAKEOVER-9 は、システムのデフォルト設定および当社の SCCM 階層テスト経験に基づき、可能性の高い順に並べられていると当社は考えています。今後の追加はリリース日順に従います。

TAKEOVER を除き、これらのテクニックは特定の順序で番号付けされていません。番号の大小は、その項目の重要性、可能性、または優先順位に関する当社の見解を表すものではありません。

攻撃テクニック

CRED

CRED の名称で分類されるテクニックは、主に資格情報アクセスを悪用します。CRED テクニックは当社が確認した中で最も一般的であり、しばしば階層の直接的な乗っ取りやドメインの侵害につながります。

ELEVATE

ELEVATE の名称で分類されるテクニックは、ローカルまたはドメインの特権昇格に使用できます。場合によっては、これらを他のテクニックと連鎖させて階層乗っ取りのプリミティブとすることができます。

EXEC

EXEC の名称で分類されるテクニックは、SCCM の組み込み機能を通じてリモートターゲット上でコマンド、スクリプト、コードなどを実行するために使用できます。

RECON

RECON の名称で分類されるテクニックは、SCCM インフラストラクチャに対する偵察の実行、または SCCM を使用したさらなる偵察の実施に関連します。

TAKEOVER

TAKEOVER の名称で分類されるテクニックは、SCCM 階層を侵害するために必要なさまざまな手順を説明します。

COERCE

COERCE の名称で分類されるテクニックは、SCCM アカウント(システムまたはユーザー)から NTLM 認証を強制するさまざまな方法を説明します。



防御テクニック

CANARY

CANARY の名称で分類される防御戦略は、高精度の検知をトリガーすることで敵対者を欺くために使用できる欺瞞戦略を説明します。

DETECT

DETECT の名称で分類される防御戦略は、攻撃テクニックを検知するための戦略を説明します。場合によっては、より強力な検知のために複数の DETECT 戦略が必要となることがあります。

PREVENT

PREVENT の名称で分類される防御戦略は、攻撃テクニックの1つ以上の側面を緩和するための構成変更を説明します。場合によっては、攻撃テクニックを完全に緩和するために複数の PREVENT 戦略が必要となることがあります。

注記: 本番環境で構成する前に、あらゆる変更について適切かつ徹底的なテストを強く推奨します。本リポジトリの著者および貢献者は、いかなる破壊的変更についても責任を負いません。自己責任でガイドとして使用してください。



貢献者

Duane MichaelChris Thompson、および Garrett Foster が本プロジェクトの主な著者であり、以下の方々から貢献を受けています:

ご質問がある場合や貢献にご興味がある場合は、Twitter でお問い合わせいただくか、BloodHoundGang Slack#sccm チャンネルにご参加ください!

カテゴリ