Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
Misconfiguration-Manager — O Misconfiguration Manager é uma base de conhecimento central para todo o tradecraft conhecido do Microsoft Configuration Manager e as orientações defensivas e de hardening associadas. | Kitploit
O Misconfiguration Manager é uma base de conhecimento central para todo o tradecraft conhecido do Microsoft Configuration Manager e as orientações defensivas e de hardening associadas.
Revise a lista de Técnicas de Ataque conhecidas e documentadas e as correspondentes para identificar problemas que podem estar presentes em seu ambiente e como remediá-los
Este repositório serve como uma base de conhecimento central para todo o tradecraft conhecido do Microsoft Configuration Manager (também conhecido como MCM, ConfigMgr, System Center Configuration Manager ou SCCM) e orientações associadas de defesa e hardening. Nosso objetivo é ajudar a desmistificar o tradecraft do SCCM e simplificar o gerenciamento de caminhos de ataque do SCCM para defensores, ao mesmo tempo que educamos profissionais de segurança ofensiva sobre essa superfície de ataque nebulosa. Projetado para ir além da natureza estática dos whitepapers, este repositório vivo documenta configurações incorretas conhecidas do SCCM e seus abusos e incentiva contribuições contínuas da comunidade para aprimorar sua relevância e utilidade.
Curamos este repositório para aumentar a conscientização sobre o cenário de ameaças do SCCM em rápida evolução, inspirando-nos no framework MITRE ATT&CK, com algumas variações. Também fomos fortemente influenciados pela matriz de técnicas de ataque SaaS da Push Security, bem como pelo whitepaper Certified Pre-Owned de Will Schroeder e Lee Chagolla-Christensen.
Nossa abordagem vai além de catalogar as táticas de adversários conhecidos para incluir contribuições do campo de testes de penetração, operações de red team e pesquisa de segurança. Na SpecterOps, aproveitamos muitas configurações incorretas destacadas neste repositório em ambientes do mundo real, enquanto outras representam projetos de pesquisa experimentais e exploratórios comprovados em um ambiente de laboratório.
Convidamos abertamente você a enviar técnicas de ataque e estratégias de defesa e recursos focados em SCCM, tanto comprovados quanto exploratórios, para este projeto e a fornecer qualquer feedback e recomendações sobre o conteúdo deste repositório.
Para mais informações sobre a introdução ao projeto, consulte nosso blog e palestras em conferências:
Consulte a Matriz de Ataque do SCCM e a Matriz de Ataque e Defesa do SCCM abaixo, que mapeiam técnicas de ataque para suas táticas do framework MITRE ATT&CK, bem como para suas estratégias de detecção e prevenção.
Profissionais de segurança ofensiva também podem se beneficiar ao revisar a lista de Técnicas de Ataque conhecidas e documentadas, que identifica o contexto de segurança e o acesso à rede necessários para cada técnica.
Defensores e administradores de TI podem se beneficiar ao revisar a lista de Técnicas de Defesa conhecidas e documentadas, que identifica as funções de administrador que acreditamos serem mais prováveis de estarem envolvidas na implementação de cada item.
Curioso sobre como uma hierarquia pode ser completamente comprometida em certas condições, em sua maioria padrão? Confira a lista de técnicas de TAKEOVER.
Se você não estiver familiarizado com um termo usado na descrição de uma técnica, consulte a página de glossário, que contém definições para termos comumente usados no SCCM.
Se você gostaria de testar essas técnicas em um ambiente de laboratório ou aprender mais sobre ataque e defesa do SCCM, consulte a página de recursos, que contém links para todos os recursos de laboratório e de ataque/defesa do SCCM que conhecemos, muitos dos quais inspiraram e informaram as informações neste repositório.
Incluímos um script que auditará muitas das configurações incorretas incluídas neste repositório. Para mais informações sobre o script e como usá-lo, consulte nosso post no blog.
Se deixamos passar algo ou faltam créditos para trabalhos anteriores, entre em contato conosco ou envie um pull request e teremos prazer em fazer atualizações.
Matriz de Ataque do SCCM| Acesso Inicial | Execução | Persistência | Escalação de Privilégios | Evasão de Defesa | Acesso a Credenciais | Descoberta | Movimento Lateral | Coleta | Comando e Controle | Exfiltração |
A Matriz de Ataque e Defesa do SCCM é mantida como um arquivo CSV para visualização em largura total e como a fonte autoritativa de verdade sobre os mapeamentos.Matriz atualizada em: 2026-02-09
CRED‑1
CRED‑2
CRED‑3
CRED‑4
CRED‑5
CRED‑6
CRED‑7
CRED‑8
ELEVATE‑1
ELEVATE‑2
ELEVATE‑3
ELEVATE‑4
ELEVATE‑5
EXEC‑1
EXEC‑2
RECON‑1
RECON‑2
RECON‑3
RECON‑4
RECON‑5
RECON‑6
RECON‑7
TAKEOVER‑1
TAKEOVER‑2
TAKEOVER‑3
TAKEOVER‑4
TAKEOVER‑5
TAKEOVER‑6
TAKEOVER‑7
TAKEOVER‑8
TAKEOVER‑9
CANARY‑1
X
X
X
X
X
DETECT‑1
X
X
X
X
X
X
X
X
X
X
X
X
DETECT‑2
X
DETECT‑3
X
X
X
DETECT‑4
X
DETECT‑5
X
X
X
X
X
X
X
X
DETECT‑6
X
X
X
Visão Geral da Taxonomia
No momento do lançamento, TAKEOVER-1 a TAKEOVER-9, na nossa opinião, estão ordenados em ordem decrescente de probabilidade com base nos padrões do sistema e nas nossas experiências testando hierarquias SCCM. Adições futuras seguirão a ordem sequencial por data de lançamento.
Com exceção de TAKEOVER, estas técnicas não estão numeradas em nenhuma ordem específica. Um número mais alto ou mais baixo não representa a nossa opinião sobre a importância do item, a probabilidade ou como deve ser priorizado.
Técnicas de Ataque
CRED
As técnicas codificadas com o moniker CRED abusam principalmente do acesso a credenciais. As técnicas CRED são as mais comuns que vimos e frequentemente levam à tomada direta da hierarquia ou ao comprometimento do domínio.
ELEVATE
As técnicas codificadas com o moniker ELEVATE podem ser usadas para escalonamento de privilégios local ou de domínio. Em alguns casos, estas podem ser encadeadas com outras técnicas para uma primitiva de tomada da hierarquia.
EXEC
As técnicas codificadas com o moniker EXEC podem ser usadas para executar comandos, scripts, código, etc. num alvo remoto através da funcionalidade integrada do SCCM.
RECON
As técnicas codificadas com o moniker RECON relacionam-se com a realização de reconhecimento contra a infraestrutura SCCM ou com a utilização do SCCM para conduzir reconhecimento adicional.
TAKEOVER
As técnicas codificadas com o moniker TAKEOVER descrevem os vários passos necessários para comprometer uma hierarquia SCCM.
COERCE
As técnicas codificadas com o moniker COERCE descrevem as várias formas de forçar autenticação NTLM a partir de contas SCCM (sistemas ou utilizadores).
Técnicas de Defesa
CANARY
As estratégias defensivas codificadas com o moniker CANARY descrevem estratégias de deceção que podem ser usadas para enganar adversários e acionar uma deteção de alta fidelidade.
DETECT
As estratégias defensivas codificadas com o moniker DETECT descrevem estratégias para detetar técnicas ofensivas. Em alguns casos, podem ser necessárias múltiplas estratégias DETECT para uma deteção mais forte.
PREVENT
As estratégias defensivas codificadas com o moniker PREVENT descrevem alterações de configuração para mitigar um ou mais aspetos de uma técnica ofensiva. Em alguns casos, podem ser necessárias múltiplas estratégias PREVENT para mitigar completamente uma técnica ofensiva.
NOTA: Recomendamos fortemente testes adequados e minuciosos de quaisquer alterações antes de as configurar num ambiente de produção. Os autores e contribuidores deste repositório não são responsáveis por quaisquer alterações disruptivas. Utilize como guia por sua conta e risco.