
Misconfiguration Manager — это центральная база знаний по всем известным методам работы с Microsoft Configuration Manager, а также сопутствующим рекомендациям по защите и усилению безопасности.

Этот репозиторий служит центральной базой знаний по всем известным методам работы с Microsoft Configuration Manager (также известным как MCM, ConfigMgr, System Center Configuration Manager или SCCM), а также связанным с ними рекомендациям по защите и усилению безопасности. Наша цель — помочь развеять завесу тайны над методами работы с SCCM и упростить управление путями атак на SCCM для защитников, а также обучить специалистов по наступательной безопасности этой неясной поверхности атак. Этот живой репозиторий, задуманный как нечто большее, чем статичные документы, документирует известные ошибки конфигурации SCCM и их использование и поощряет постоянный вклад сообщества для повышения его актуальности и полезности.
Мы собрали этот репозиторий, чтобы повысить осведомлённость о быстро развивающемся ландшафте угроз SCCM, черпая вдохновение из фреймворка MITRE ATT&CK, с некоторыми отклонениями. На нас также сильно повлияла матрица техник атак на SaaS от Push Security, а также документ Certified Pre-Owned Уилла Шредера и Ли Чаголлы-Кристенсена.
Наш подход выходит за рамки каталогизации тактик известных противников и включает вклад из области тестирования на проникновение, операций красных команд и исследований в области безопасности. В SpecterOps мы использовали многие ошибки конфигурации, описанные в этом репозитории, в реальных средах, в то время как другие представляют собой экспериментальные и исследовательские проекты, проверенные в лабораторных условиях.
Этот проект также служит центральной точкой отсчёта для всех известных нам ресурсов по атакам и защите SCCM.
Мы открыто приглашаем вас присылать как проверенные, так и экспериментальные техники атак и стратегии защиты, ориентированные на SCCM, а также ресурсы для этого проекта, и предоставлять любые отзывы и рекомендации по содержанию этого репозитория.
Для более подробного знакомства с проектом обратитесь к нашему блогу и докладам на конференциях:
Обратитесь к матрице атак SCCM и матрице атак и защиты SCCM ниже, которые сопоставляют техники атак с тактиками фреймворка MITRE ATT&CK, а также с их стратегиями обнаружения и предотвращения.
Специалистам по наступательной безопасности также может быть полезно ознакомиться со списком известных и задокументированных техник атак, в котором указаны контекст безопасности и сетевой доступ, необходимые для каждой техники.
Защитникам и ИТ-администраторам может быть полезно ознакомиться со списком известных и задокументированных техник защиты, в котором указаны роли администраторов, которые, по нашему мнению, с наибольшей вероятностью будут участвовать в реализации каждого пункта.
Хотите узнать, как можно полностью скомпрометировать иерархию в определённых, преимущественно стандартных условиях? Ознакомьтесь со списком техник TAKEOVER.
Если вам незнаком какой-либо термин, используемый в описании техники, обратитесь к странице глоссария, которая содержит определения терминов, часто используемых в SCCM.
Если вы хотите протестировать эти техники в лабораторной среде или узнать больше об атаках и защите SCCM, обратитесь к странице ресурсов, которая содержит ссылки на все известные нам ресурсы по лабораториям и атакам/защите SCCM, многие из которых вдохновили и легли в основу информации в этом репозитории.
Мы включили скрипт, который проведёт аудит многих ошибок конфигурации, описанных в этом репозитории. Для получения дополнительной информации о скрипте и его использовании обратитесь к нашему блогу.