作为开源软件由 NCC Group Plc 发布 - http://www.nccgroup.trust/
由 Richard Warren 开发,richard [dot] warren [at] nccgroup [dot] trust
http://www.github.com/nccgroup/SCOMDecrypt
根据 AGPL 发布,更多信息请参阅 LICENSE
该工具用于检索并解密存储在 Microsoft System Center Operations Manager (SCOM) 数据库中的 RunAs 凭据。
有关背景信息,请参阅 NCC Group 博客文章 此处
要运行该工具,您需要在 SCOM 服务器上拥有管理员权限。您还需要确保对以下注册表项具有读取权限:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\MOMBins
您可以通过从以下注册表项获取连接信息,手动检查您能否看到数据库:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseServerName
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\System Center\2010\Common\Database\DatabaseName
该工具提供两种格式。第一种是 C# 二进制文件,可直接在 SCOM 服务器上运行,无需任何参数,如下所示:
.\SCOMDecrypt.exe
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
该工具也有 PowerShell 版本。这在后渗透场景中非常有用,可与 Cobalt Strike 或 Empire 等工具配合使用。将工具与 Cobalt Strike 一起使用:
powershell-import C:\path\to\SCOMDecrypt.ps1
powershell Invoke-SCOMDecrypt
[+] <SCXUser><UserId>bob</UserId><Elev>sudo</Elev></SCXUser>:H a c k T h e P l a n e t
[+] administrator:W i n t e r 2 0 1 5 !
[+] alice:P a s s w 0 r d 1 2 3 !
在 PowerShell 控制台中运行:
powershell.exe -exec bypass
. .\Invoke-SCOMDecrypt.ps1
Invoke-SCOMDecrypt
...