
SCCMSecrets.py нацелен на эксплуатацию распространения политик SCCM для сбора учётных данных, получения начального доступа и горизонтального перемещения.
SCCMSecrets.py — это инструмент для эксплуатации политик SCCM. Он выходит за рамки извлечения учётных данных NAA и нацелен на комплексный подход к эксплуатации политик SCCM. Инструмент может запускаться с различных уровней привилегий и пытается выявить потенциальные ошибки конфигурации, связанные с распространением политик. Более подробная информация об инструменте и его использовании доступна в соответствующей статье: https://www.synacktiv.com/publications/sccmsecretspy-exploiting-sccm-policies-distribution-for-credentials-harvesting-initial
Доступны две подкоманды: policies и files.
Эта подкоманда взаимодействует с точкой управления SCCM для получения содержимого всех секретных политик (включая конфигурацию NAA, последовательности задач, содержащие учётные данные, или переменные коллекций). Для этого необходимо одобренное устройство SCCM, которое можно получить тремя способами.
--altauth, SCCMSecrets воспользуется альтернативной конечной точкой аутентификации, что позволяет обойти требования mTLS и получить одобренное устройство без учётных данных и без ошибки конфигурации автоматического одобрения устройств (подробнее здесь). Это работает только в том случае, если точка управления настроена на использование HTTPS, И сайт SCCM настроен на принудительное использование HTTPS на уровне всего сайта (если точка управления использует HTTPS, но сайт допускает как HTTP, так и HTTPS, устройства не одобряются автоматически).--use-existing-device). Этот аргумент ожидает каталог, содержащий файл guid.txt (GUID устройства) и файл key.pem (закрытый ключ устройства). Это может быть устройство, созданное при предыдущем выполнении SCCMSecrets, или устройство, соответствующее скомпрометированному легитимному клиенту SCCM.Обратите внимание, что политики SCCM связаны с коллекциями. Регистрация нового устройства поместит его в коллекции по умолчанию — таким образом, будут получены только секретные политики из коллекций по умолчанию. Именно поэтому маскировка под скомпрометированный легитимный клиент SCCM с помощью --use-existing-device может быть интересной. Такой легитимный клиент может входить в пользовательские коллекции, связанные с дополнительными секретными политиками.
Результаты будут сохранены в подкаталоге каталога loot (формат: [timestamp]_policies).