
Misconfiguration-Manager — 已更新!
Misconfiguration Manager 是一个集中式知识库,收录了所有已知的 Microsoft Configuration Manager 攻防技术与相关的防御及加固指南。
Misconfiguration Manager

修复快速入门
- 查看已知且已记录的攻击技术列表及对应的防御技术,以识别您的环境中可能存在的问题以及如何修复它们
- 请参阅此项目介绍
- 免费运行 ConfigManBearPig 并在 BloodHound 中可视化结果
- 请参阅此操作演示
- 或者,运行 MisconfigurationManager.ps1
- 请参阅此操作演示
- 针对已识别的错误配置实施缓解措施
概述
本仓库是一个中心化知识库,汇集了所有已知的 Microsoft Configuration Manager(又称 MCM、ConfigMgr、System Center Configuration Manager 或 SCCM)攻防技术与相关的防御和加固指导。我们的目标是帮助揭开 SCCM 攻防技术的神秘面纱,为防御者简化 SCCM 攻击路径管理,同时向攻击性安全专业人员普及这一模糊的攻击面。本仓库旨在超越白皮书的静态特性,作为一个持续更新的仓库,记录已知的 SCCM 错误配置及其滥用方式,并鼓励社区持续贡献以增强其相关性和实用性。
我们精心策划了本仓库,以提高对快速演变的 SCCM 威胁态势的认识,灵感来源于 MITRE ATT&CK 框架,并做了一些调整。我们还深受 Push Security 的 SaaS 攻击技术矩阵以及 Will Schroeder 和 Lee Chagolla-Christensen 的 Certified Pre-Owned 白皮书的影响。
我们的方法不仅限于对已知对手战术的编目,还包括来自渗透测试、红队行动和安全研究领域的贡献。在 SpecterOps,我们已在真实环境中利用了本仓库中重点介绍的许多错误配置,而其他一些则代表了在实验室环境中验证过的实验性和探索性研究项目。
本项目还作为我们所知的所有 SCCM 攻击与防御资源的中心参考点。
我们公开邀请您向本项目提交经过验证的和探索性的 SCCM 相关攻击技术、防御策略和资源,并就本仓库中的内容提供任何反馈和建议。
如需更多项目介绍,请参考我们的博客和会议演讲:
- Misconfiguration Manager: Overlooked and Overprivileged 博客文章
- Misconfiguration Manager: Overlooked and Overprivileged (SO-CON 2024)
- Misconfiguration Manager: Overlooked and Overprivileged (TROOPERS24)
- Misconfiguration Manager: Still Overlooked, Still Overprivileged 博客文章
如何使用本项目
请参考下方的 SCCM 攻击矩阵和 SCCM 攻击与防御矩阵,它们将攻击技术映射到其 MITRE ATT&CK 框架战术,以及相应的检测和防御策略。
攻击性安全从业人员也可以从查看已知且已记录的攻击技术列表中受益,该列表标识了每种技术所需的安全上下文和网络访问权限。
防御者和 IT 管理员可以从查看已知且已记录的防御技术列表中受益,该列表标识了我们认最有可能参与实施每个项目的管理员角色。
好奇在特定的、大多为默认条件下,一个层级结构如何被完全攻陷?请查看 TAKEOVER 技术列表。
如果您不熟悉技术描述中使用的某个术语,请参阅术语表页面,其中包含 SCCM 中常用术语的定义。
如果您想在实验室环境中测试这些技术或了解更多关于 SCCM 攻击与防御的信息,请参阅资源页面,其中包含我们所知的所有 SCCM 实验室和攻击/防御资源的链接,其中许多资源启发并丰富了本仓库中的信息。
我们包含了一个脚本,它将审计本仓库中包含的许多错误配置。有关该脚本及其使用方法的更多信息,请参阅我们的博客文章。
如果我们遗漏了任何内容或缺少对先前工作的署名,请联系我们或提交拉取请求,我们将很乐意进行更新。
SCCM 攻击矩阵| Initial Access | Execution | Persistence | Privilege Escalation | Defense Evasion | Credential Access | Discovery | Lateral Movement | Collection | Command and Control | Exfiltration |
| :----------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------: | :----------------------------------------------------------------------------------------------: | :-----------------------------------------------------------------: | :-----------------: | :-----------------------------------------------------------------: | | PXE Credentials | App Deployment | App Deployment | Relay to Site System (SMB) | App Deployment | PXE Credentials | LDAP Enumeration | Relay to Site DB (MSSQL) | CMPivot | | CMPivot | | | Script Deployment | Script Deployment | Relay Client Push Installation | Script Deployment | Policy Request Credentials | SMB Enumeration | Relay to Site DB (SMB) | | | | | | | Relay to AD CS | Relay to Site DB (MSSQL) | | DPAPI Credentials | HTTP Enumeration | Relay Between HA | | | | | | | Relay to LDAP | Relay to LDAP | | Legacy Credentials | CMPivot | App Deployment | | | | | | | | Relay to Site DB (SMB) | | Site Database Credentials | SMS Provider Enumeration | Script Deployment | | | | | | | | Relay to ADCS | | Client Push Installation Account | Site Server Enumeration | Relay to Site System (SMB) | | | | | | | | Relay CAS to Child | | Distribution Point Looting | Local File Enumeration | Relay Client Push Installation | | | | | | | | Relay to AdminService | | AdminService API Credentials | | Relay CAS to Child | | | | | | | | Relay to SMS Provider (SMB) | | Policy Creds MP Relay | | Relay to SMS Provider (SMB) | | | | | | | | Relay Between HA | | | | SQL Linked as DBA | | | | | | | | SQL Linked as DBA | | | | | | | | | | | | Relay to Site DB (SMB) | | | | | | | | | | | | | | | | | | | |
SCCM 攻击与防御矩阵
SCCM 攻击与防御矩阵以 CSV 文件 的形式维护,便于全宽查看,并作为映射关系的权威来源。矩阵当前截至: 2026-02-09
| CRED‑1 | CRED‑2 | CRED‑3 | CRED‑4 | CRED‑5 | CRED‑6 | CRED‑7 | CRED‑8 | ELEVATE‑1 | ELEVATE‑2 | ELEVATE‑3 | ELEVATE‑4 | ELEVATE‑5 | EXEC‑1 | EXEC‑2 | RECON‑1 | RECON‑2 | RECON‑3 | RECON‑4 | RECON‑5 | RECON‑6 | RECON‑7 | TAKEOVER‑1 | TAKEOVER‑2 | TAKEOVER‑3 | TAKEOVER‑4 | TAKEOVER‑5 | TAKEOVER‑6 | TAKEOVER‑7 | TAKEOVER‑8 | TAKEOVER‑9 | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| CANARY‑1 | X | X | X | X | X | ||||||||||||||||||||||||||
| DETECT‑1 | X | X | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||
| DETECT‑2 | X | ||||||||||||||||||||||||||||||
| DETECT‑3 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑4 | X | ||||||||||||||||||||||||||||||
| DETECT‑5 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| DETECT‑6 | X | X | X | X | X | X | X | X | X | X | |||||||||||||||||||||
| DETECT‑7 | X | X | X | ||||||||||||||||||||||||||||
| DETECT‑8 | X | X | |||||||||||||||||||||||||||||
| DETECT‑9 | X | ||||||||||||||||||||||||||||||
| PREVENT‑1 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑2 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑3 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑4 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑5 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑6 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑7 | X | ||||||||||||||||||||||||||||||
| PREVENT‑8 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑9 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑10 | X | X | X | X | X | X | X | X | |||||||||||||||||||||||
| PREVENT‑11 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑12 | X | X | X | X | X | X | X | ||||||||||||||||||||||||
| PREVENT‑13 | X | ||||||||||||||||||||||||||||||
| PREVENT‑14 | X | X | X | ||||||||||||||||||||||||||||
| PREVENT‑15 | X | ||||||||||||||||||||||||||||||
| PREVENT‑16 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑17 | X | X | X | X | X | ||||||||||||||||||||||||||
| PREVENT‑18 | X | ||||||||||||||||||||||||||||||
| PREVENT‑19 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑20 | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | X | ||||||||||
| PREVENT‑21 | X | X | |||||||||||||||||||||||||||||
| PREVENT‑22 | X |
分类法概述
在发布时,我们认为 TAKEOVER-1 至 TAKEOVER-9 按可能性降序排列,基于系统默认设置以及我们测试 SCCM 层次结构的经验。后续新增内容将按发布日期顺序排列。
除 TAKEOVER 外,这些技术编号无特定顺序。编号高低不代表我们对该项重要性、可能性或优先级的看法。
攻击技术
CRED
以 CRED 标识的技术主要滥用凭据访问。CRED 技术是我们见过的最常见的技术,通常会导致直接的层次结构接管或域沦陷。
ELEVATE
以 ELEVATE 标识的技术可用于本地或域权限提升。在某些情况下,这些技术可与其他技术链式组合,形成层次结构接管的原语。
EXEC
以 EXEC 标识的技术可通过 SCCM 的内置功能在远程目标上执行命令、脚本、代码等。
RECON
以 RECON 标识的技术涉及对 SCCM 基础设施进行侦察,或利用 SCCM 进行进一步侦察。
TAKEOVER
以 TAKEOVER 标识的技术描述了攻陷 SCCM 层次结构所需的各个步骤。
COERCE
以 COERCE 标识的技术描述了从 SCCM 账户(系统或用户)强制获取 NTLM 认证的各种方法。
防御技术
CANARY
以 CANARY 标识的防御策略描述了可用于欺骗对手触发高保真检测的诱捕策略。
DETECT
以 DETECT 标识的防御策略描述了检测攻击技术的策略。在某些情况下,可能需要多种 DETECT 策略才能实现更强的检测。
PREVENT
以 PREVENT 标识的防御策略描述了缓解攻击技术一个或多个方面的配置更改。在某些情况下,可能需要多种 PREVENT 策略才能完全缓解一种攻击技术。
注意: 我们强烈建议在生产环境中配置任何更改之前进行适当且彻底的测试。本仓库的作者和贡献者不对任何破坏性更改负责。请自行承担风险,将其作为指南使用。
贡献者
Duane Michael、Chris Thompson 和 Garrett Foster 是本项目的主要作者,贡献者包括:
如有任何问题或有意贡献,请通过 Twitter 联系我们,或加入 BloodHoundGang Slack 的 #sccm 频道!