
Misconfiguration-Manager — Updated!
Misconfiguration Manager — это центральная база знаний по всем известным методам работы с Microsoft Configuration Manager, а также сопутствующим рекомендациям по защите и усилению безопасности.
Misconfiguration Manager

Быстрый старт по устранению проблем
- Ознакомьтесь со списком известных и задокументированных техник атак и соответствующих техник защиты, чтобы определить проблемы, которые могут присутствовать в вашей среде, и способы их устранения.
- Обратитесь к этому введению в проект
- Запустите ConfigManBearPig и визуализируйте результаты в BloodHound бесплатно.
- Обратитесь к этому руководству
- В качестве альтернативы запустите MisconfigurationManager.ps1
- Обратитесь к этому руководству
- Внедрите меры по устранению выявленных ошибок конфигурации.
- Обратитесь к этому руководству (или этой записи (слайды))
Обзор
Этот репозиторий служит центральной базой знаний по всем известным методам работы с Microsoft Configuration Manager (также известным как MCM, ConfigMgr, System Center Configuration Manager или SCCM), а также связанным с ними рекомендациям по защите и усилению безопасности. Наша цель — помочь развеять завесу тайны над методами работы с SCCM и упростить управление путями атак на SCCM для защитников, а также обучить специалистов по наступательной безопасности этой неясной поверхности атак. Этот живой репозиторий, задуманный как нечто большее, чем статичные документы, документирует известные ошибки конфигурации SCCM и их использование и поощряет постоянный вклад сообщества для повышения его актуальности и полезности.
Мы собрали этот репозиторий, чтобы повысить осведомлённость о быстро развивающемся ландшафте угроз SCCM, черпая вдохновение из фреймворка MITRE ATT&CK, с некоторыми отклонениями. На нас также сильно повлияла матрица техник атак на SaaS от Push Security, а также документ Certified Pre-Owned Уилла Шредера и Ли Чаголлы-Кристенсена.
Наш подход выходит за рамки каталогизации тактик известных противников и включает вклад из области тестирования на проникновение, операций красных команд и исследований в области безопасности. В SpecterOps мы использовали многие ошибки конфигурации, описанные в этом репозитории, в реальных средах, в то время как другие представляют собой экспериментальные и исследовательские проекты, проверенные в лабораторных условиях.
Этот проект также служит центральной точкой отсчёта для всех известных нам ресурсов по атакам и защите SCCM.
Мы открыто приглашаем вас присылать как проверенные, так и экспериментальные техники атак и стратегии защиты, ориентированные на SCCM, а также ресурсы для этого проекта, и предоставлять любые отзывы и рекомендации по содержанию этого репозитория.
Для более подробного знакомства с проектом обратитесь к нашему блогу и докладам на конференциях:
- Misconfiguration Manager: Overlooked and Overprivileged Blog Post
- Misconfiguration Manager: Overlooked and Overprivileged (SO-CON 2024)
- Misconfiguration Manager: Overlooked and Overprivileged (TROOPERS24)
- Misconfiguration Manager: Still Overlooked, Still Overprivileged Blog Post
Как использовать этот проект
Обратитесь к матрице атак SCCM и матрице атак и защиты SCCM ниже, которые сопоставляют техники атак с тактиками фреймворка MITRE ATT&CK, а также с их стратегиями обнаружения и предотвращения.
Специалистам по наступательной безопасности также может быть полезно ознакомиться со списком известных и задокументированных техник атак, в котором указаны контекст безопасности и сетевой доступ, необходимые для каждой техники.
Защитникам и ИТ-администраторам может быть полезно ознакомиться со списком известных и задокументированных техник защиты, в котором указаны роли администраторов, которые, по нашему мнению, с наибольшей вероятностью будут участвовать в реализации каждого пункта.
Хотите узнать, как можно полностью скомпрометировать иерархию в определённых, преимущественно стандартных условиях? Ознакомьтесь со списком техник TAKEOVER.
Если вам незнаком какой-либо термин, используемый в описании техники, обратитесь к странице глоссария, которая содержит определения терминов, часто используемых в SCCM.
Если вы хотите протестировать эти техники в лабораторной среде или узнать больше об атаках и защите SCCM, обратитесь к странице ресурсов, которая содержит ссылки на все известные нам ресурсы по лабораториям и атакам/защите SCCM, многие из которых вдохновили и легли в основу информации в этом репозитории.
Мы включили скрипт, который проведёт аудит многих ошибок конфигурации, описанных в этом репозитории. Для получения дополнительной информации о скрипте и его использовании обратитесь к нашему блогу.
Если мы что-то упустили или не указали авторство предыдущих работ, пожалуйста, свяжитесь с нами или отправьте pull request, и мы будем рады внести обновления.
Матрица атак SCCM| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |
| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |
Матрица атак и защиты SCCM
Матрица атак и защиты SCCM поддерживается в виде CSV-файла для полноширинного просмотра и в качестве авторитетного источника истины по сопоставлениям.Матрица актуальна на: 2026-02-09
| CRED‑1 | CRED‑2 | CRED‑3 | CRED‑4 | CRED‑5 | CRED‑6 | CRED‑7 | CRED‑8 | ELEVATE‑1 | ELEVATE‑2 | ELEVATE‑3 | ELEVATE‑4 | ELEVATE‑5 | EXEC‑1 | EXEC‑2 | RECON‑1 | RECON‑2 | RECON‑3 | RECON‑4 | RECON‑5 | RECON‑6 | RECON‑7 | TAKEOVER‑1 | TAKEOVER‑2 | TAKEOVER‑3 | TAKEOVER‑4 | TAKEOVER‑5 | TAKEOVER‑6 | TAKEOVER‑7 | TAKEOVER‑8 | TAKEOVER‑9 | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| CANARY‑1 | X | X | X | X | X | ||||||||||||||||||||||||||
| DETECT‑1 | X | X | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||
| DETECT‑2 | X | ||||||||||||||||||||||||||||||
| DETECT‑3 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑4 | X | ||||||||||||||||||||||||||||||
| DETECT‑5 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| DETECT‑6 | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||||
| DETECT‑7 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑8 | X | X | |||||||||||||||||||||||||||||
| DETECT‑9 | X | ||||||||||||||||||||||||||||||
| PREVENT‑1 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑2 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑3 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑4 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑5 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑6 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑7 | X | ||||||||||||||||||||||||||||||
| PREVENT‑8 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑9 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑10 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| PREVENT‑11 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑12 | X | X | X | X | X | X | X | ||||||||||||||||||||||||
| PREVENT‑13 | X | ||||||||||||||||||||||||||||||
| PREVENT‑14 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑15 | X | ||||||||||||||||||||||||||||||
| PREVENT‑16 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑17 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑18 | X | ||||||||||||||||||||||||||||||
| PREVENT‑19 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑20 | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | ||||||||||
| PREVENT‑21 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑22 | X |
Обзор таксономии
На момент выпуска TAKEOVER-1 – TAKEOVER-9, по нашему мнению, упорядочены по убыванию вероятности на основе системных настроек по умолчанию и нашего опыта тестирования иерархий SCCM. Дальнейшие дополнения будут следовать в порядке даты выпуска.
За исключением TAKEOVER, эти техники пронумерованы без определённого порядка. Более высокий или низкий номер не отражает наше мнение о важности элемента, его вероятности или о том, как его следует приоритизировать.
Техники атак
CRED
Техники с обозначением CRED в первую очередь злоупотребляют доступом к учётным данным. Техники CRED — самые распространённые из тех, что мы встречали, и часто приводят к прямому захвату иерархии или компрометации домена.
ELEVATE
Техники с обозначением ELEVATE могут использоваться как для локального повышения привилегий, так и для повышения привилегий в домене. В некоторых случаях их можно объединять с другими техниками для примитива захвата иерархии.
EXEC
Техники с обозначением EXEC могут использоваться для выполнения команд, скриптов, кода и т. д. на удалённой цели через встроенную функциональность SCCM.
RECON
Техники с обозначением RECON связаны либо с проведением разведки против инфраструктуры SCCM, либо с использованием SCCM для дальнейшей разведки.
TAKEOVER
Техники с обозначением TAKEOVER описывают различные шаги, необходимые для компрометации иерархии SCCM.
COERCE
Техники с обозначением COERCE описывают различные способы принудительной аутентификации NTLM от учётных записей SCCM (систем или пользователей).
Техники защиты
CANARY
Защитные стратегии с обозначением CANARY описывают стратегии обмана, которые можно использовать для введения противника в заблуждение с целью срабатывания высокоточного обнаружения.
DETECT
Защитные стратегии с обозначением DETECT описывают стратегии обнаружения атакующих техник. В некоторых случаях для более надёжного обнаружения может потребоваться несколько стратегий DETECT.
PREVENT
Защитные стратегии с обозначением PREVENT описывают изменения конфигурации для снижения риска одного или нескольких аспектов атакующей техники. В некоторых случаях для полного снижения риска атакующей техники может потребоваться несколько стратегий PREVENT.
ПРИМЕЧАНИЕ: Мы настоятельно рекомендуем провести надлежащее и тщательное тестирование любых изменений перед их настройкой в производственной среде. Авторы и участники этого репозитория не несут ответственности за любые критические изменения. Используйте в качестве руководства на свой страх и риск.
Участники
Duane Michael, Chris Thompson и Garrett Foster — основные авторы этого проекта, при участии:
Свяжитесь с нами в Twitter или присоединяйтесь к нам в канале #sccm в BloodHoundGang Slack, если у вас есть вопросы или вы хотите внести свой вклад!