
デフォルトの HP SiteScope (v11.32 など) インストールにおけるリモートコード実行の脆弱性を悪用して、SiteScope に保存されている資格情報を盗み出すツールです。
HP SiteScope はデフォルトで、ポート 28006 で認証を無効にした Java Management Extensions を有効にしています。
はい、でも違います。SiteScope のヘルプページには、セットアップ中に JMX の認証を有効にすることを任意のステップとして説明し、管理者が不正な侵入を防ぐべきかもしれないという曖昧な警告がありますが、その結果はすぐには明確にならないかもしれません。
java -jar SCAT.jar ip.or.fqdn.here
SiteScope がリモートホスト用に保持している資格情報を見逃すかもしれませんが、Metasploit の exploit/multi/misc/java_jmx_server モジュールを実行してシェルを取得できます。デフォルトの Windows インストールでは、そのシェルは SYSTEM として実行されます。
ヘルプページを読み、JMX の認証を有効にする手順に従っていることを確認してください。
いくつかの対策が役立つ可能性があります。MLet MBean を無効化するか、MLet MBean がインスタンス化できる MBean を大幅に制限するかです。また、リモート JMX 機能をデフォルトで無効にするか、インストール時にランダム生成したパスワードで認証をデフォルトで有効にすることもできます。