Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
Misconfiguration-Manager — Misconfiguration Manager — это центральная база знаний по всем известным методам работы с Microsoft Configuration Manager, а также сопутствующим рекомендациям по защите и усилению безопасности. | Kitploit
Misconfiguration Manager — это центральная база знаний по всем известным методам работы с Microsoft Configuration Manager, а также сопутствующим рекомендациям по защите и усилению безопасности.
Ознакомьтесь со списком известных и задокументированных и соответствующих , чтобы определить проблемы, которые могут присутствовать в вашей среде, и способы их устранения.
Этот репозиторий служит центральной базой знаний по всем известным методам работы с Microsoft Configuration Manager (также известным как MCM, ConfigMgr, System Center Configuration Manager или SCCM), а также связанным с ними рекомендациям по защите и усилению безопасности. Наша цель — помочь развеять завесу тайны над методами работы с SCCM и упростить управление путями атак на SCCM для защитников, а также обучить специалистов по наступательной безопасности этой неясной поверхности атак. Этот живой репозиторий, задуманный как нечто большее, чем статичные документы, документирует известные ошибки конфигурации SCCM и их использование и поощряет постоянный вклад сообщества для повышения его актуальности и полезности.
Мы собрали этот репозиторий, чтобы повысить осведомлённость о быстро развивающемся ландшафте угроз SCCM, черпая вдохновение из фреймворка MITRE ATT&CK, с некоторыми отклонениями. На нас также сильно повлияла матрица техник атак на SaaS от Push Security, а также документ Certified Pre-Owned Уилла Шредера и Ли Чаголлы-Кристенсена.
Наш подход выходит за рамки каталогизации тактик известных противников и включает вклад из области тестирования на проникновение, операций красных команд и исследований в области безопасности. В SpecterOps мы использовали многие ошибки конфигурации, описанные в этом репозитории, в реальных средах, в то время как другие представляют собой экспериментальные и исследовательские проекты, проверенные в лабораторных условиях.
Мы открыто приглашаем вас присылать как проверенные, так и экспериментальные техники атак и стратегии защиты, ориентированные на SCCM, а также ресурсы для этого проекта, и предоставлять любые отзывы и рекомендации по содержанию этого репозитория.
Для более подробного знакомства с проектом обратитесь к нашему блогу и докладам на конференциях:
Обратитесь к матрице атак SCCM и матрице атак и защиты SCCM ниже, которые сопоставляют техники атак с тактиками фреймворка MITRE ATT&CK, а также с их стратегиями обнаружения и предотвращения.
Специалистам по наступательной безопасности также может быть полезно ознакомиться со списком известных и задокументированных техник атак, в котором указаны контекст безопасности и сетевой доступ, необходимые для каждой техники.
Защитникам и ИТ-администраторам может быть полезно ознакомиться со списком известных и задокументированных техник защиты, в котором указаны роли администраторов, которые, по нашему мнению, с наибольшей вероятностью будут участвовать в реализации каждого пункта.
Хотите узнать, как можно полностью скомпрометировать иерархию в определённых, преимущественно стандартных условиях? Ознакомьтесь со списком техник TAKEOVER.
Если вам незнаком какой-либо термин, используемый в описании техники, обратитесь к странице глоссария, которая содержит определения терминов, часто используемых в SCCM.
Если вы хотите протестировать эти техники в лабораторной среде или узнать больше об атаках и защите SCCM, обратитесь к странице ресурсов, которая содержит ссылки на все известные нам ресурсы по лабораториям и атакам/защите SCCM, многие из которых вдохновили и легли в основу информации в этом репозитории.
Мы включили скрипт, который проведёт аудит многих ошибок конфигурации, описанных в этом репозитории. Для получения дополнительной информации о скрипте и его использовании обратитесь к нашему блогу.
Если мы что-то упустили или не указали авторство предыдущих работ, пожалуйста, свяжитесь с нами или отправьте pull request, и мы будем рады внести обновления.
Матрица атак и защиты SCCM поддерживается в виде CSV-файла для полноширинного просмотра и в качестве авторитетного источника истины по сопоставлениям.Матрица актуальна на: 2026-02-09
CRED‑1
CRED‑2
CRED‑3
CRED‑4
CRED‑5
CRED‑6
CRED‑7
CRED‑8
ELEVATE‑1
ELEVATE‑2
ELEVATE‑3
ELEVATE‑4
ELEVATE‑5
EXEC‑1
EXEC‑2
RECON‑1
RECON‑2
RECON‑3
RECON‑4
RECON‑5
RECON‑6
RECON‑7
TAKEOVER‑1
TAKEOVER‑2
TAKEOVER‑3
TAKEOVER‑4
TAKEOVER‑5
TAKEOVER‑6
TAKEOVER‑7
TAKEOVER‑8
TAKEOVER‑9
CANARY‑1
X
X
X
X
X
DETECT‑1
X
X
X
X
X
X
X
X
X
X
X
X
DETECT‑2
X
DETECT‑3
X
X
X
DETECT‑4
X
DETECT‑5
X
X
X
X
X
X
X
X
DETECT‑6
X
X
X
Обзор таксономии
На момент выпуска TAKEOVER-1 – TAKEOVER-9, по нашему мнению, упорядочены по убыванию вероятности на основе системных настроек по умолчанию и нашего опыта тестирования иерархий SCCM. Дальнейшие дополнения будут следовать в порядке даты выпуска.
За исключением TAKEOVER, эти техники пронумерованы без определённого порядка. Более высокий или низкий номер не отражает наше мнение о важности элемента, его вероятности или о том, как его следует приоритизировать.
Техники атак
CRED
Техники с обозначением CRED в первую очередь злоупотребляют доступом к учётным данным. Техники CRED — самые распространённые из тех, что мы встречали, и часто приводят к прямому захвату иерархии или компрометации домена.
ELEVATE
Техники с обозначением ELEVATE могут использоваться как для локального повышения привилегий, так и для повышения привилегий в домене. В некоторых случаях их можно объединять с другими техниками для примитива захвата иерархии.
EXEC
Техники с обозначением EXEC могут использоваться для выполнения команд, скриптов, кода и т. д. на удалённой цели через встроенную функциональность SCCM.
RECON
Техники с обозначением RECON связаны либо с проведением разведки против инфраструктуры SCCM, либо с использованием SCCM для дальнейшей разведки.
TAKEOVER
Техники с обозначением TAKEOVER описывают различные шаги, необходимые для компрометации иерархии SCCM.
COERCE
Техники с обозначением COERCE описывают различные способы принудительной аутентификации NTLM от учётных записей SCCM (систем или пользователей).
Техники защиты
CANARY
Защитные стратегии с обозначением CANARY описывают стратегии обмана, которые можно использовать для введения противника в заблуждение с целью срабатывания высокоточного обнаружения.
DETECT
Защитные стратегии с обозначением DETECT описывают стратегии обнаружения атакующих техник. В некоторых случаях для более надёжного обнаружения может потребоваться несколько стратегий DETECT.
PREVENT
Защитные стратегии с обозначением PREVENT описывают изменения конфигурации для снижения риска одного или нескольких аспектов атакующей техники. В некоторых случаях для полного снижения риска атакующей техники может потребоваться несколько стратегий PREVENT.
ПРИМЕЧАНИЕ: Мы настоятельно рекомендуем провести надлежащее и тщательное тестирование любых изменений перед их настройкой в производственной среде. Авторы и участники этого репозитория не несут ответственности за любые критические изменения. Используйте в качестве руководства на свой страх и риск.