Назад к обновлениям
UpdatedAug 31, 2026

Misconfiguration-Manager — Updated!

Misconfiguration Manager — это центральная база знаний по всем известным методам работы с Microsoft Configuration Manager, а также сопутствующим рекомендациям по защите и усилению безопасности.

Поделиться

Sponsored by SpecterOps Slack @subat0mik on Twitter @_Mayyhem on Twitter @unsigned_sh0rt on Twitter


Misconfiguration Manager

MM-cropped

Быстрый старт по устранению проблем

  1. Ознакомьтесь со списком известных и задокументированных техник атак и соответствующих техник защиты, чтобы определить проблемы, которые могут присутствовать в вашей среде, и способы их устранения.
  2. Запустите ConfigManBearPig и визуализируйте результаты в BloodHound бесплатно.
  3. В качестве альтернативы запустите MisconfigurationManager.ps1
  4. Внедрите меры по устранению выявленных ошибок конфигурации.

Обзор

Этот репозиторий служит центральной базой знаний по всем известным методам работы с Microsoft Configuration Manager (также известным как MCM, ConfigMgr, System Center Configuration Manager или SCCM), а также связанным с ними рекомендациям по защите и усилению безопасности. Наша цель — помочь развеять завесу тайны над методами работы с SCCM и упростить управление путями атак на SCCM для защитников, а также обучить специалистов по наступательной безопасности этой неясной поверхности атак. Этот живой репозиторий, задуманный как нечто большее, чем статичные документы, документирует известные ошибки конфигурации SCCM и их использование и поощряет постоянный вклад сообщества для повышения его актуальности и полезности.

Мы собрали этот репозиторий, чтобы повысить осведомлённость о быстро развивающемся ландшафте угроз SCCM, черпая вдохновение из фреймворка MITRE ATT&CK, с некоторыми отклонениями. На нас также сильно повлияла матрица техник атак на SaaS от Push Security, а также документ Certified Pre-Owned Уилла Шредера и Ли Чаголлы-Кристенсена.

Наш подход выходит за рамки каталогизации тактик известных противников и включает вклад из области тестирования на проникновение, операций красных команд и исследований в области безопасности. В SpecterOps мы использовали многие ошибки конфигурации, описанные в этом репозитории, в реальных средах, в то время как другие представляют собой экспериментальные и исследовательские проекты, проверенные в лабораторных условиях.

Этот проект также служит центральной точкой отсчёта для всех известных нам ресурсов по атакам и защите SCCM.

Мы открыто приглашаем вас присылать как проверенные, так и экспериментальные техники атак и стратегии защиты, ориентированные на SCCM, а также ресурсы для этого проекта, и предоставлять любые отзывы и рекомендации по содержанию этого репозитория.

Для более подробного знакомства с проектом обратитесь к нашему блогу и докладам на конференциях:



Как использовать этот проект

Обратитесь к матрице атак SCCM и матрице атак и защиты SCCM ниже, которые сопоставляют техники атак с тактиками фреймворка MITRE ATT&CK, а также с их стратегиями обнаружения и предотвращения.

Специалистам по наступательной безопасности также может быть полезно ознакомиться со списком известных и задокументированных техник атак, в котором указаны контекст безопасности и сетевой доступ, необходимые для каждой техники.

Защитникам и ИТ-администраторам может быть полезно ознакомиться со списком известных и задокументированных техник защиты, в котором указаны роли администраторов, которые, по нашему мнению, с наибольшей вероятностью будут участвовать в реализации каждого пункта.

Хотите узнать, как можно полностью скомпрометировать иерархию в определённых, преимущественно стандартных условиях? Ознакомьтесь со списком техник TAKEOVER.

Если вам незнаком какой-либо термин, используемый в описании техники, обратитесь к странице глоссария, которая содержит определения терминов, часто используемых в SCCM.

Если вы хотите протестировать эти техники в лабораторной среде или узнать больше об атаках и защите SCCM, обратитесь к странице ресурсов, которая содержит ссылки на все известные нам ресурсы по лабораториям и атакам/защите SCCM, многие из которых вдохновили и легли в основу информации в этом репозитории.

Мы включили скрипт, который проведёт аудит многих ошибок конфигурации, описанных в этом репозитории. Для получения дополнительной информации о скрипте и его использовании обратитесь к нашему блогу.

Если мы что-то упустили или не указали авторство предыдущих работ, пожалуйста, свяжитесь с нами или отправьте pull request, и мы будем рады внести обновления.



Матрица атак SCCM| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |

| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |


Матрица атак и защиты SCCM

Матрица атак и защиты SCCM поддерживается в виде CSV-файла для полноширинного просмотра и в качестве авторитетного источника истины по сопоставлениям.Матрица актуальна на: 2026-02-09

CRED‑1CRED‑2CRED‑3CRED‑4CRED‑5CRED‑6CRED‑7CRED‑8ELEVATE‑1ELEVATE‑2ELEVATE‑3ELEVATE‑4ELEVATE‑5EXEC‑1EXEC‑2RECON‑1RECON‑2RECON‑3RECON‑4RECON‑5RECON‑6RECON‑7TAKEOVER‑1TAKEOVER‑2TAKEOVER‑3TAKEOVER‑4TAKEOVER‑5TAKEOVER‑6TAKEOVER‑7TAKEOVER‑8TAKEOVER‑9
CANARY‑1XXXXX
DETECT‑1XXXXXXXXXXXX
DETECT‑2X
DETECT‑3XXX
DETECT‑4X
DETECT‑5XXXXXXXX
DETECT‑6XXXXXXXXXX
DETECT‑7XXX
DETECT‑8XX
DETECT‑9X
PREVENT‑1XX
PREVENT‑2XX
PREVENT‑3XXXXX
PREVENT‑4XXX
PREVENT‑5XX
PREVENT‑6XXX
PREVENT‑7X
PREVENT‑8XX
PREVENT‑9XXXXX
PREVENT‑10XXXXXXXX
PREVENT‑11XXX
PREVENT‑12XXXXXXX
PREVENT‑13X
PREVENT‑14XXX
PREVENT‑15X
PREVENT‑16XX
PREVENT‑17XXXXX
PREVENT‑18X
PREVENT‑19XX
PREVENT‑20XXXXXXXXXXXXXXXXXXXXX
PREVENT‑21XX
PREVENT‑22X


Обзор таксономии

На момент выпуска TAKEOVER-1 – TAKEOVER-9, по нашему мнению, упорядочены по убыванию вероятности на основе системных настроек по умолчанию и нашего опыта тестирования иерархий SCCM. Дальнейшие дополнения будут следовать в порядке даты выпуска.

За исключением TAKEOVER, эти техники пронумерованы без определённого порядка. Более высокий или низкий номер не отражает наше мнение о важности элемента, его вероятности или о том, как его следует приоритизировать.

Техники атак

CRED

Техники с обозначением CRED в первую очередь злоупотребляют доступом к учётным данным. Техники CRED — самые распространённые из тех, что мы встречали, и часто приводят к прямому захвату иерархии или компрометации домена.

ELEVATE

Техники с обозначением ELEVATE могут использоваться как для локального повышения привилегий, так и для повышения привилегий в домене. В некоторых случаях их можно объединять с другими техниками для примитива захвата иерархии.

EXEC

Техники с обозначением EXEC могут использоваться для выполнения команд, скриптов, кода и т. д. на удалённой цели через встроенную функциональность SCCM.

RECON

Техники с обозначением RECON связаны либо с проведением разведки против инфраструктуры SCCM, либо с использованием SCCM для дальнейшей разведки.

TAKEOVER

Техники с обозначением TAKEOVER описывают различные шаги, необходимые для компрометации иерархии SCCM.

COERCE

Техники с обозначением COERCE описывают различные способы принудительной аутентификации NTLM от учётных записей SCCM (систем или пользователей).



Техники защиты

CANARY

Защитные стратегии с обозначением CANARY описывают стратегии обмана, которые можно использовать для введения противника в заблуждение с целью срабатывания высокоточного обнаружения.

DETECT

Защитные стратегии с обозначением DETECT описывают стратегии обнаружения атакующих техник. В некоторых случаях для более надёжного обнаружения может потребоваться несколько стратегий DETECT.

PREVENT

Защитные стратегии с обозначением PREVENT описывают изменения конфигурации для снижения риска одного или нескольких аспектов атакующей техники. В некоторых случаях для полного снижения риска атакующей техники может потребоваться несколько стратегий PREVENT.

ПРИМЕЧАНИЕ: Мы настоятельно рекомендуем провести надлежащее и тщательное тестирование любых изменений перед их настройкой в производственной среде. Авторы и участники этого репозитория не несут ответственности за любые критические изменения. Используйте в качестве руководства на свой страх и риск.



Участники

Duane Michael, Chris Thompson и Garrett Foster — основные авторы этого проекта, при участии:

Свяжитесь с нами в Twitter или присоединяйтесь к нам в канале #sccm в BloodHoundGang Slack, если у вас есть вопросы или вы хотите внести свой вклад!

Категории