Ataque ao SCOM: De Usuário de Domínio a Execução de Código
Técnicas e Métodos de Ataque2026-09-10, 11:18
A pesquisa mostra que a configuração padrão do Microsoft System Center Operations Manager (SCOM) pode ser usada para executar código em todos os hosts gerenciados. O ataque usa relay: um invasor com uma conta de domínio padrão intercepta a autenticação do Data Access Service e se adiciona à lista de administradores do SCOM, obtendo acesso ao Operations Console.
O SCOM então se torna uma plataforma centralizada de gerenciamento de ataques: o console pode ser usado para executar comandos em todos os servidores conectados, enquanto as credenciais de Run As e Action Account podem ser extraídas dos agentes. Como resultado, comprometer um único usuário de domínio pode levar ao controle total da infraestrutura de monitoramento e de todos os sistemas gerenciados.
Fornecedor
Produto