
SCCMSecrets.py visa explorar a distribuição de políticas do SCCM para coleta de credenciais, acesso inicial e movimento lateral.
O SCCMSecrets.py é uma ferramenta de exploração de políticas do SCCM. Ele vai além da extração de credenciais NAA e tem como objetivo fornecer uma abordagem abrangente para a exploração de políticas do SCCM. A ferramenta pode ser executada a partir de vários níveis de privilégio e tentará identificar possíveis más configurações relacionadas à distribuição de políticas. Mais detalhes sobre a ferramenta e seu uso estão disponíveis no artigo associado: https://www.synacktiv.com/publications/sccmsecretspy-exploiting-sccm-policies-distribution-for-credentials-harvesting-initial
Dois subcomandos estão disponíveis: policies e files.
Este subcomando interage com um Management Point do SCCM para extrair o conteúdo de todas as políticas secretas (incluindo configuração NAA, sequências de tarefas contendo credenciais ou variáveis de coleção). Para isso, é necessário um dispositivo SCCM aprovado, que pode ser obtido de três maneiras.
--altauth, o SCCMSecrets explorará um endpoint de autenticação alternativo, permitindo contornar os requisitos de mTLS e obter um dispositivo aprovado sem credenciais e sem depender da má configuração de aprovação automática de dispositivos (mais informações aqui). Isso só funciona quando o MP está configurado para usar HTTPS E o site do SCCM está configurado para impor HTTPS em todo o site (se o MP estiver usando HTTPS, mas o site permitir HTTP ou HTTPS, os dispositivos não são aprovados automaticamente).--use-existing-device). Este argumento espera um diretório contendo o arquivo guid.txt (GUID do dispositivo) e o arquivo key.pem (chave privada do dispositivo). Pode ser um dispositivo criado por uma execução anterior do SCCMSecrets ou o correspondente a um cliente SCCM legítimo comprometido.Observe que as políticas do SCCM estão associadas a coleções. Registrar um novo dispositivo colocará esse dispositivo nas coleções padrão - portanto, apenas políticas secretas das coleções padrão serão recuperadas. É por isso que se passar por um cliente SCCM legítimo comprometido usando --use-existing-device pode ser interessante. De fato, esse cliente legítimo pode fazer parte de coleções personalizadas associadas a políticas secretas adicionais.
A saída será colocada em um subdiretório do diretório loot (formato: [timestamp]_policies).