
SCOMDecrypt is a tool to decrypt stored RunAs credentials from SCOM servers
Выпущено с открытым исходным кодом компанией NCC Group Plc - http://www.nccgroup.trust/
Разработано Ричардом Уорреном, richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
Выпущено под лицензией AGPL, подробнее см. LICENSE
Этот инструмент предназначен для извлечения и дешифрования учетных данных RunAs, хранящихся в базах данных Microsoft System Center Operations Manager (SCOM).
Для справочной информации обратитесь к публикации в блоге NCC Group здесь
Для запуска инструмента вам потребуются права администратора на сервере SCOM. Также необходимо убедиться, что у вас есть доступ на чтение к следующему разделу реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
Проверить доступ к базе данных вручную можно, получив данные для подключения из следующих разделов:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
Инструмент поставляется в двух форматах. Первый — это C# бинарный файл, который можно просто запустить на сервере SCOM без аргументов, как показано ниже:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Также существует версия инструмента на PowerShell. Это полезно в сценарии постэксплуатации для использования с такими инструментами, как Cobalt Strike или Empire. Чтобы использовать инструмент с Cobalt Strike:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
Для запуска в консоли PowerShell:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...