Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sccm-http-looter — Encontre arquivos interessantes armazenados em compartilhamentos do (System Center) Configuration Manager (SCCM/CM) via HTTP(s) | Kitploit
Ferramentas/GitHubGitHub/badsectorlabs/sccm-http-looter
ReconhecimentoExfiltração de DadosColeta de InformaçõesTestes de PenetraçãoConfiguração IncorretaRed Teaming
GitHubbadsectorlabs/sccm-http-looter

sccm-http-looter

Encontre arquivos interessantes armazenados em compartilhamentos do (System Center) Configuration Manager (SCCM/CM) via HTTP(s)

Ver Repositório
21723há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SCCM HTTP Looter

Como funciona

Os pontos de distribuição (DPs) do SCCM são os servidores usados pelo Microsoft SCCM para hospedar todos os arquivos usados em instalações de software, patches, implantações de scripts, etc. Por padrão, esses servidores permitem acesso via SMB (TCP/445) e HTTP/S (TCP/80 e/ou TCP/443) e exigem algum tipo de autenticação do Windows (ou seja, NTLM).

As ferramentas atuais de coleta de DPs do SCCM dependem da capacidade de navegar por compartilhamentos SMB para coletar arquivos.

  • CMloot
  • cmloot

No entanto, não é incomum uma organização limitar o acesso SMB de entrada aos servidores em redes internas, e é prática padrão impedir o acesso SMB de entrada pela internet. O acesso HTTP/S, por outro lado, geralmente não é restrito em redes internas e frequentemente é permitido pela internet. Isso apresenta uma oportunidade para um invasor se houver uma maneira de obter arquivos do DP do SCCM via HTTP/S.

Por que ninguém fez isso antes?

As ferramentas SMB funcionam enumerando a pasta DataLib do compartilhamento SCCMContentLib$ para encontrar arquivos <filename.ext>.INI que contêm o hash do arquivo. Elas podem então localizar o arquivo real em FileLib/<hash[0:4]>/<hash>. Isso funciona porque, com acesso ao compartilhamento, é possível enumerar todos os arquivos na pasta DataLib.

Usando HTTP/S, as coisas são diferentes. Navegar para http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib mostra uma listagem de diretórios de arquivos numerados e INIs.

Por vários motivos (como velocidade), esses pontos de distribuição podem ser configurados para permitir acesso anônimo.

No entanto, navegar para os links que não são INI simplesmente mostra a mesma página, o que limita o número de arquivos diretamente acessíveis àqueles no diretório "raiz" do Datalib, já que os hashes extraídos dos arquivos INI para diretórios não podem ser usados para encontrar os diretórios no FileLib, pois ele armazena apenas arquivos reais.

No entanto, navegar diretamente para o nome do diretório a partir da raiz http://<SCCM DP>/SMS_DP_SMSPKG$/ mostrará os arquivos nesse diretório, que podem ser baixados diretamente.

É assim que o sccm-http-looter funciona normalmente. Ele analisa a listagem do diretório Datalib em busca de diretórios, depois requisita esses diretórios e analisa cada um em busca de arquivos, antes de baixar quaisquer arquivos com extensões que estejam na lista de permissões especificada pelo usuário.

No caso de o acesso anônimo estar habilitado, mas a listagem de diretórios fora da raiz http://<SCCM DP>/SMS_DP_SMSPKG$/ estar desabilitada, existe uma segunda técnica para recuperar arquivos que pode ser usada executando a ferramenta com -use-signature-method. Nesse modo, a ferramenta faz o seguinte:

  1. Baixa a listagem do Datalib de http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib
  2. Analisa o Datalib em busca de todos os links
  3. Baixa quaisquer nomes de arquivo que não sejam .INI de http://<SCCM DP>/SMS_DP_SMSSIG$/<filename>.tar, onde <filename> é o elemento final de qualquer href da página Datalib (ou seja, 12300005.1)
  4. Extrai o nome real do arquivo do arquivo de assinatura .tar
  5. Baixa o arquivo INI de http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib/<filename>/<extracted filename>.INI
  6. Extrai o hash do arquivo INI
  7. Baixa o arquivo real de http://<SCCM DP>/SMS_DP_SMSPKG$/Filelib/<hash[0:4]>/<hash> renomeando-o para o nome de arquivo correto, conforme especificado no arquivo de assinatura.

Os arquivos de assinatura são arquivos .tar, mas não são tars reais. Eles contêm nomes de arquivo 512 bytes antes da sequência de bytes 0x18, 0x00, 0x00, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01, conforme mostrado abaixo.

A ferramenta procura por essa sequência de bytes e extrai todos os nomes de arquivo dos arquivos de assinatura.

Baixar ferramenta