
SCOMDecrypt é uma ferramenta para descriptografar credenciais RunAs armazenadas de servidores SCOM
Lançado como código aberto pela NCC Group Plc - http://www.nccgroup.trust/
Desenvolvido por Richard Warren, richard [ponto] warren [arroba] nccgroup [ponto] trust
http://www.github.com/nccgroup/SCOMDecrypt
Lançado sob AGPL, veja LICENSE para mais informações
Esta ferramenta foi desenvolvida para recuperar e descriptografar credenciais RunAs armazenadas nos bancos de dados do Microsoft System Center Operations Manager (SCOM).
Para contexto, consulte a postagem do blog da NCC Group aqui
Para executar a ferramenta, serão necessários privilégios administrativos no servidor SCOM. Também é necessário garantir que você tenha acesso de leitura à seguinte chave de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
Você pode verificar manualmente se consegue ver o banco de dados reunindo os detalhes de conexão das seguintes chaves:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
A ferramenta está disponível em dois formatos. O primeiro é um binário C# que pode ser simplesmente executado no servidor SCOM sem argumentos, da seguinte forma:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Há também uma versão PowerShell da ferramenta. Ela é útil em cenários de pós-exploração para uso com ferramentas como Cobalt Strike ou Empire. Para usar a ferramenta com o Cobalt Strike:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Para executar no console do PowerShell:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...