
Находит интересные файлы, хранящиеся на общих ресурсах (System Center) Configuration Manager (SCCM/CM), через HTTP(s)
Точки распространения SCCM (DP) — это серверы, используемые Microsoft SCCM для размещения всех файлов, задействованных в установке ПО, обновлениях, развертывании скриптов и т.д. По умолчанию эти серверы разрешают доступ по SMB (TCP/445) и HTTP/S (TCP/80 и/или TCP/443) и требуют определенного типа аутентификации Windows (например, NTLM).
Существующие инструменты для получения файлов с SCCM DP полагаются на возможность просматривать SMB-ресурсы для сбора файлов.
Однако нередко организации ограничивают входящий SMB-доступ к серверам во внутренних сетях, а также стандартной практикой является запрет входящего SMB-доступа из интернета. Доступ по HTTP/S, с другой стороны, обычно не ограничивается во внутренних сетях и часто разрешен из интернета. Это создает возможность для атакующего, если существует способ получить файлы с SCCM DP по HTTP/S.
Инструменты на базе SMB работают путем перечисления папки DataLib ресурса SCCMContentLib$ для поиска файлов <filename.ext>.INI, которые содержат хэш файла. Затем они могут найти сам файл по адресу FileLib/<hash[0:4]>/<hash>. Это работает, потому что с доступом к ресурсу можно перечислить все файлы в папке DataLib.
При использовании HTTP/S все иначе. Переход по адресу http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib показывает список каталога с пронумерованными файлами и INI-файлами.
По разным причинам (например, скорость) эти точки распространения могут быть настроены для разрешения анонимного доступа.

Однако переход по ссылкам, не являющимся INI, просто показывает ту же страницу, что ограничивает количество файлов, напрямую доступных из «корневой» директории Datalib, поскольку хэши, извлеченные из INI-файлов для директорий, не могут быть использованы для поиска директорий в FileLib, так как там хранятся только фактические файлы.

Однако переход к имени директории напрямую от корня http://<SCCM DP>/SMS_DP_SMSPKG$/ покажет файлы в этой директории, которые можно напрямую скачать.

Именно так sccm-http-looter работает в обычном режиме. Он анализирует список директории Datalib на наличие директорий, затем запрашивает их и анализирует каждую на наличие файлов, после чего скачивает все файлы с расширениями, входящими в список разрешенных, указанный пользователем.
В случае, когда анонимный доступ включен, но листинг директорий от корня http://<SCCM DP>/SMS_DP_SMSPKG$/ отключен, существует второй метод получения файлов, который можно использовать, запустив инструмент с параметром -use-signature-method. В этом режиме инструмент делает следующее:
http://<SCCM DP>/SMS_DP_SMSPKG$/Datalibhttp://<SCCM DP>/SMS_DP_SMSSIG$/<filename>.tar, где <filename> — конечный элемент любого href со страницы Datalib (т.е. 12300005.1)http://<SCCM DP>/SMS_DP_SMSPKG$/Datalib/<filename>/<extracted filename>.INIhttp://<SCCM DP>/SMS_DP_SMSPKG$/Filelib/<hash[0:4]>/<hash>, переименовывая его в правильное имя файла, указанное в файле подписи.Файлы подписи — это .tar-файлы, но на самом деле они не являются тар-архивами. Они содержат имена файлов за 512 байт до байтовой строки 0x18, 0x00, 0x00, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01, 0x00, 0x01, как показано ниже.

Инструмент ищет эту байтовую строку и извлекает все имена файлов из файлов подписи.