Misconfiguration Managerは、既知のMicrosoft Configuration Managerの技術と関連する防御および堅牢化ガイダンスのための中央ナレッジベースです。

このリポジトリは、Microsoft Configuration Manager(別名 MCM、ConfigMgr、System Center Configuration Manager、または SCCM)に関するすべての既知のトレードクラフトと、関連する防御および堅牢化のガイダンスのための中央ナレッジベースとして機能します。私たちの目標は、SCCMトレードクラフトの謎を解き明かし、防御側にとってSCCM攻撃パスの管理を簡素化すると同時に、攻撃側のセキュリティ専門家に対してこの曖昧な攻撃対象領域について教育することです。ホワイトペーパーの静的な性質を超えることを目指し、この生きたリポジトリは既知のSCCM設定不備とその悪用を文書化し、その関連性と有用性を高めるためのコミュニティからの継続的な貢献を奨励しています。
私たちは、急速に進化するSCCMの脅威情勢に対する認識を高めるためにこのリポジトリをキュレーションしました。MITRE ATT&CKフレームワークから着想を得ていますが、いくつかの逸脱があります。また、Push SecurityのSaaS攻撃テクニックマトリックスや、Will SchroederとLee Chagolla-ChristensenによるCertified Pre-Ownedホワイトペーパーからも強い影響を受けています。
私たちのアプローチは、既知の敵対者の戦術をカタログ化することを超え、ペネトレーションテスト、レッドチームオペレーション、およびセキュリティ研究の領域からの貢献を含んでいます。SpecterOpsでは、このリポジトリで取り上げられている多くの設定不備を実環境で活用してきましたが、その他はラボ環境で実証された実験的および探索的な研究プロジェクトを表しています。
このプロジェクトはまた、私たちが把握しているすべてのSCCM攻撃および防御リソースの中央参照ポイントとしても機能します。
私たちは、実証済みおよび探索的なSCCMに焦点を当てた攻撃テクニックと防御戦略、およびリソースをこのプロジェクトに提出すること、ならびにこのリポジトリの内容に関するフィードバックや推奨事項を提供することを歓迎します。
プロジェクトの詳細な紹介については、私たちのブログおよびカンファレンス講演を参照してください:
以下に示すSCCM攻撃マトリックスとSCCM攻撃・防御マトリックスを参照してください。これらは攻撃テクニックをMITRE ATT&CKフレームワークの戦術、およびその検知・防止戦略にマッピングしています。
攻撃側のセキュリティ実務者は、既知および文書化された攻撃テクニックのリストを確認することも有益です。これは各テクニックに必要なセキュリティコンテキストとネットワークアクセスを特定しています。
防御側およびIT管理者は、既知および文書化された防御テクニックのリストを確認することが有益です。これは各項目の実装に最も関与する可能性が高いと私たちが考える管理者ロールを特定しています。
特定の、主にデフォルトの条件下で階層がどのように完全に侵害され得るかに興味がありますか?TAKEOVERテクニックのリストを確認してください。
テクニックの説明で使用されている用語に馴染みがない場合は、SCCMで一般的に使用される用語の定義を含む用語集ページを参照してください。
これらのテクニックをラボ環境でテストしたい場合、またはSCCMの攻撃と防御についてさらに学びたい場合は、リソースページを参照してください。これには、私たちが把握しているすべてのSCCMラボおよび攻撃・防御リソースへのリンクが含まれており、その多くがこのリポジトリの情報に着想を与え、情報を提供しました。
このリポジトリに含まれる多くの設定不備を監査するスクリプトを含めています。スクリプトとその使用方法の詳細については、私たちのブログ記事を参照してください。
私たちが見落としているものがある場合、または先行研究のクレジットが欠けている場合は、私たちに連絡するかプルリクエストを提出してください。喜んで更新します。