
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
NCC Group Plc によりオープンソースとして公開 - http://www.nccgroup.trust/
開発者: Richard Warren, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
AGPL のもとで公開されています。詳細については LICENSE を参照してください。
このツールは、Microsoft System Center Operations Manager (SCOM) データベースに保存されている RunAs 資格情報を取得および復号化するために設計されています。
背景については、NCC Group のブログ記事 こちら を参照してください。
このツールを実行するには、SCOM サーバーに対する管理者特権が必要です。また、次のレジストリキーへの読み取りアクセス権があることを確認する必要があります:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
次のキーから接続情報を取得して、データベースを表示できるかどうかを手動で確認できます:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
このツールには 2 つの形式があります。1 つ目は C# バイナリで、SCOM サーバー上で引数なしで以下のように実行するだけです:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
このツールには PowerShell 版もあります。これは、Cobalt Strike や Empire などのツールを使用するポストエクスプロイテーションのシナリオで役立ちます。Cobalt Strike でツールを使用するには:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
PowerShell コンソール内で実行するには:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...