Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/synacktiv/sccmsqlclient
权限提升侦察漏洞利用横向移动信息收集后渗透利用渗透测试秘密检测数据库安全
GitHubsynacktiv/sccmsqlclient

sccmsqlclient

查看仓库
3152个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

sccmsqlclient

专用于 SCCM 数据库探索与利用的 MSSQL 客户端。

  • 侦察查询
  • 在受管客户端上运行 PowerShell 脚本
  • 提取机密

安装

PIPX

root@kitploit:~
$ pipx install git+https://github.com/synacktiv/sccmsqlclient/

PIP

您可以通过克隆仓库并安装依赖项来安装。

root@kitploit:~
$ git clone https://github.com/synacktiv/sccmsqlclient
$ cd sccmsqlclient
$ python3 -m venv .venv && source .venv/bin/activate
$ python3 -m pip install -r requirements.txt

用法

身份验证 / 登录

sccmsqlclient.py 使用与 Impacket 的 mssqlclient.py 相同的身份验证模型和语法,因为它基于相同的 TDS(表格数据流)MSSQL 协议实现。
如果您已经熟悉 Impacket 工具,则用法和登录格式完全相同。

root@kitploit:~
$ python3 sccmsqlclient.py -windows-auth 'DOMAIN/USER:password'@mp.local

SCCM 侦察

列出站点和服务器

列出多站点层次结构中的 SCCM 站点和服务器。

root@kitploit:~
> sccm_sites
> sccm_servers

列出服务器及其角色

枚举 SCCM 基础架构服务器及其在层次结构中分配的角色。

root@kitploit:~
> sccm_sysreslist [ROLE_NAME]
> sccm_mp
> sccm_dp

这组命令查询 SCCM 系统资源和角色分配数据,以映射基础架构组件及其职责。

  • sccm_sysreslist → 列出所有已注册的 SCCM 系统资源及其角色
  • sccm_sysreslist [ROLE_NAME] → 按角色名称过滤结果(例如,管理点、分发点)
  • sccm_mp → 列出所有管理点的快捷方式
  • sccm_dp → 列出所有分发点的快捷方式

列出受管设备

列出已知设备,支持按名称或 IP 地址进行部分过滤

root@kitploit:~
> sccm_devices [FILTER]

列出客户端及其 BGB / 通知通道状态(OnlineStatus=0|1)

root@kitploit:~
> sccm_devices_bgbstatus [FILTER]

SCCM 运行脚本

利用运行脚本功能在受管设备上执行 PowerShell 脚本

设置 PowerShell 脚本

直接从字符串定义 PowerShell 脚本。

root@kitploit:~
> set_ps1_script "<string>"

示例:

root@kitploit:~
> set_ps1_script "Get-Process | Select-Object -First 10"

从文件加载 PowerShell 脚本

从本地 .ps1 文件加载脚本。

示例:

root@kitploit:~
> load_ps1_script ./script.ps1

执行 SCCM 运行脚本

对目标 SCCM 资源执行先前定义的脚本。

root@kitploit:~
> sccm_run_script <RESOURCE_ID>

示例:

root@kitploit:~
> sccm_run_script 16777219

执行时,此命令会生成两个 GUID:

  • 一个 TASK_GUID(执行任务标识符)
  • 一个 SCRIPT_GUID(SCCM 运行脚本对象标识符)

这些标识符会自动存储在内存中,并被以下命令重用:

  • last_task_output
  • llast_task_output_print
  • last_task_clean

这使您无需手动指定 GUID 即可对最近的执行进行操作。


检索上次执行输出

显示通过 sccm_run_script 启动的最近任务的结果。

root@kitploit:~
> last_task_output

这用于从上次 SCCM 运行脚本执行中检索存储在内存中的原始执行输出。


美观打印上次执行输出

以人类可读的格式显示上次任务的执行输出。

root@kitploit:~
> last_task_output_print

这会格式化并清理上次 SCCM 运行脚本执行的原始输出,以便更轻松地阅读和解释。


检查脚本执行状态

检索任务或脚本的执行状态。

root@kitploit:~
> sccm_ScriptsExecutionStatus [TASK_GUID|SCRIPT_GUID]

示例:

root@kitploit:~
> sccm_ScriptsExecutionStatus
> sccm_ScriptsExecutionStatus 4F3A1B2C-AAAA-BBBB-CCCC-1234567890AB

清理上次任务

移除最近跟踪的 SCCM 任务。

root@kitploit:~
> last_task_clean

清理特定 BGB 任务

移除特定的后台组(BGB)任务。

root@kitploit:~
> sccm_BGB_Tasks_clean <TASK_GUID>

示例:

root@kitploit:~
> sccm_BGB_Tasks_clean 4F3A1B2C-AAAA-BBBB-CCCC-1234567890AB

删除 SCCM 脚本

从 SCCM 中删除运行脚本对象。

root@kitploit:~
> sccm_script_delete <SCRIPT_GUID>

示例:

root@kitploit:~
> sccm_script_delete 7F2C9D11-1111-2222-3333-ABCDEF987654

SCCM 机密提取

这些命令允许枚举和提取敏感 SCCM 相关机密,例如网络访问帐户、客户端推送凭据和 Azure AD 应用程序配置。解密依赖于通过 SCCM 运行脚本执行远程脚本。


列出用户帐户(NAA / 客户端推送)

检索为特权操作配置的 SCCM 用户帐户,例如网络访问帐户(NAA)或客户端推送安装帐户。

root@kitploit:~
> sccm_useraccounts

列出 Azure AD 应用程序

枚举存储在 SCCM 中的 Azure AD 应用程序配置。

root@kitploit:~
> sccm_add_apps

通过管理点执行解密机密 Blob

在 SCCM 管理点或受管客户端上执行远程脚本,以解密存储的机密 blob。

root@kitploit:~
> sccm_decrypt_blob [RESOURCE_ID] [HEXBLOB]

此命令:

  • 通过 SCCM 运行脚本在目标系统上执行解密例程
  • 需要具有正常代理状态的站点服务器或受管客户端的有效 RESOURCE_ID(参见 sccm_devices_bgbstatus)
  • 解密从 sccm_add_apps 或 sccm_useraccounts 检索到的十六进制编码 blob

执行是远程完成的,解密结果通过 SCCM 运行脚本执行通道返回。

参考

  • https://www.synacktiv.com/sites/default/files/2025-06/x33fcon2025_owning_sccm_a_journey_from_research_to_critical_discovery.pdf#page=38
  • https://www.synacktiv.com/sites/default/files/2025-08/def-con-33-mehdi-elyassa-sccm-the-tree-that-always-bears-bad-fruits.pdf#page=35
下载工具