mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 14:47:17 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+62
@@ -0,0 +1,62 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
Kwa sasa[^disclosure] inawezekana kupita Azure Monitoring Action Group notification kwamba mtumiaji ameongezwa kwenye monitoring group, na kumruhusu mshambuliaji kutuma emails kwa anwani zozote kwa ujumbe na majina ya monitoring yaliyobinafsishwa kwa sehemu kutoka `azure-monitor@microsoft.com`, pamoja na uthibitishaji kamili wa DMARC.
|
||||
|
||||
[^disclosure]: Hii iliripotiwa kwa Microsoft tarehe 3/17/2026. Huenda wamesuluhisha au la wakati unasoma hii.
|
||||
|
||||
Ili kufanya shambulio hili, unahitaji Azure subscription na orodha ya targets.
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
Kwa kila mtumiaji unayetaka kumlenga, tengeneza Entra ID user ndani ya tenant yako. Unaweza kuacha mipangilio yote ikiwa default na kutumia chochote kama username.
|
||||
Mpangilio pekee unaohusika ni property ya `Email` chini ya `Contact Information`. Weka hii kuwa anwani halisi ya email ya target.
|
||||
|
||||
Baada ya kuunda user(s) wako, wape `Monitoring Reader` kwenye ***SUBSCRIPTION***.
|
||||
|
||||
Kisha, subiri saa 24 ili permissions zienezwe[^slow]. Kwa vitendo, inaonekana huchukua saa chache tu, lakini Microsoft gonna Microsoft.
|
||||
|
||||
[^slow]: [Ndiyo, kweli inachukua muda huo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
`Name` na `Display Name` vitaonekana kwa victim, kwa hiyo chagua kitu kinachofaa.
|
||||
Ukiijua name ya Action Group ambayo victim amejiunga nayo, hilo linaweza kuwa chaguo zuri.
|
||||
|
||||
Weka notification type kuwa `Email Azure Resource Manager`, na target kuwa `Monitoring Reader`. Usiwasha `Common Alert Schema`.
|
||||
Ingawa attack bado itafanya "kazi" ukifanya hivyo, fields zinazoweza kubinafsishwa zimefichwa zaidi ndani, na context zaidi huongezwa mwanzoni mwa email, jambo linaloweza kuifanya isiwe ya kushawishi sana.
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
Hapa ndipo customization muhimu zaidi inapotokea!
|
||||
|
||||
Name itaingizwa kwenye subject ya emails, na karibu na juu ya email. Huu ni mpangilio mwingine ambapo kunakili existing alert kunaweza kuwa na manufaa.
|
||||
Description itakuwa mahali unapotaka kuweka "payload" yako. Haiwezekani kubadilisha formatting kuzunguka hili, lakini unaweza kubinafsisha content kikamilifu, kwa mfano kwa kutumia link ya [OAuth App Phish](./az-oauth-apps-phishing.md).
|
||||
<!-- Kwa sasa, sina uhakika kama inawezekana kuweka hyperlink humo. Utafiti zaidi unahitajika. -->
|
||||
|
||||
Mwisho, weka trigger condition kuwa kitu unachoweza kudhibiti wakati kitawasha. Mfano unaweza kuwa `ServiceApiHit` ukiwa scoped kwa resource fulani.
|
||||
|
||||
Ikiwa bado unasubiri Entra Role assignments zienezwe, fikiria kuzima rule hadi uwe tayari ili kuepuka emails kutumwa mara nyingi ikiwa rule itachochewa kimakosa.
|
||||
|
||||
### Execution
|
||||
|
||||
Chochea tu metric uliyotumia. Ikiwa ulitumia `ServiceApiHit` pamoja na keyvault resource na threshold ya "greater than zero", unaweza kutumia
|
||||
`az keyvault show --name $VAULT` kusababisha alert kuwashwa.
|
||||
|
||||
Kulingana na ulivyosanidi Alert Rule yako, huenda ukataka kuzima Action Group wakati Alert Rule bado iko katika state ya Alert ili kuepuka kutumwa kwa email ya pili wakati alert "Resolved".
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Mfano wa shambulio hili likitumiwa porini.</figcaption></figure>
|
||||
<!-- Kuwa na akili zaidi kuliko hawa jamaa -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
Haiwezekani kuficha baadhi ya taarifa za utambulisho kwa shambulio hili.
|
||||
Hasa, hii inajumuisha subscription ID yako, ambayo inaweza kubadilishwa kuwa tenant ID yako, tenant domains, n.k.
|
||||
Ikiwa unatumia akaunti yako mwenyewe ya Azure kwa hili, hakikisha ni akaunti ambayo uko sawa nayo ikiwa itatiwa alama ikiwa Microsoft itagundua.
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user