Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:42 +00:00
parent 48691bc531
commit 17192eb88c
@@ -0,0 +1,62 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
Şu anda[^disclosure] Azure Monitoring Action Group bildirimini, bir kullanıcının monitoring groupa eklendiği uyarısını atlatmak mümkün; bu da bir saldırganın `azure-monitor@microsoft.com` adresinden, kısmen özelleştirilebilir monitoring mesajları ve başlıklarıyla, tam DMARC doğrulaması içeren e-postaları rastgele adreslere göndermesine izin verir.
[^disclosure]: Bu durum Microsofta 3/17/2026 tarihinde bildirildi. Bunu okuduğunuz zamana kadar çözülmüş de olabilir, çözülmemiş de.
Bu saldırıyı gerçekleştirmek için bir Azure subscription ve bir hedef listesine ihtiyacınız var.
### Setup
#### Entra ID
Hedeflemek istediğiniz her kullanıcı için, tenant’ınızda bir Entra ID user oluşturun. Tüm ayarları default bırakabilir ve username olarak istediğiniz herhangi bir şeyi kullanabilirsiniz.
Önemli olan tek ayar, `Contact Information` altındaki `Email` propertysidir. Bunu gerçek hedef e-posta adresine ayarlayın.
User(lar)ı oluşturduktan sonra, onlara ***SUBSCRIPTION*** üzerinde `Monitoring Reader` atayın.
Sonra, permissionsların yayılması için 24 saat bekleyin[^slow]. Pratikte bunun yalnızca birkaç saat sürdüğü görülüyor, ama Microsoft yine Microsoft.
[^slow]: [Evet, gerçekten bu kadar yavaş](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
`Name` ve `Display Name` victima görünür olacak, bu yüzden uygun bir şey seçin.
Eğer victim’ın abone olduğu bir Action Group adı biliyorsanız, bu iyi bir seçim olabilir.
Notification type’ı `Email Azure Resource Manager` olarak ayarlayın ve target’ı `Monitoring Reader` yapın. `Common Alert Schema`yı etkinleştirmeyin.
Attack, bunu yapsanız da yine "çalışır", ancak özelleştirilebilir alanlar daha derinde gizlenir ve e-postanın ön kısmına daha fazla context eklenir; bu da onu biraz daha az ikna edici yapabilir.
#### Azure Monitor Alert Rule
En önemli özelleştirme burada gerçekleşir!
Name, e-postaların subject kısmına ve e-postanın üst tarafına dahil edilir. Bu da mevcut bir alerti clone etmenin faydalı olabileceği başka bir yerdir.
Description, "payload"unuzu koymak istediğiniz yerdir. Bunun etrafındaki formattingi değiştirmek mümkün değildir, ancak içeriği tamamen özelleştirebilirsiniz; örneğin bir [OAuth App Phish](./az-oauth-apps-phishing.md) linki ile.
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
Son olarak, trigger condition’ı ne zaman tetikleneceğini kontrol edebileceğiniz bir şeye ayarlayın. Bir örnek, belirli bir resource için scoped `ServiceApiHit` olabilir.
Entra Role atamalarının yayılmasını hâlâ bekliyorsanız, hazır olana kadar ruleu devre dışı bırakmayı düşünün; böylece rule yanlışlıkla tetiklenirse e-postaların birden fazla kez gitmesini önlersiniz.
### Execution
Kullandığınız metriği basitçe tetikleyin. Eğer bir keyvault resource ile `ServiceApiHit` ve eşik olarak "greater than zero" kullandıysanız, alerti tetiklemek için
`az keyvault show --name $VAULT` kullanabilirsiniz.
Alert Ruleu nasıl yapılandırdığınıza bağlı olarak, alert "Resolved" olduğunda ikinci bir e-posta gönderilmesini önlemek için Alert Rule hâlâ bir Alert stateindeyken Action Groupu devre dışı bırakmak isteyebilirsiniz.
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Sahada görülen, bir saldırganın bunu istismar etmesine örnek.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
Bu attack ile belirli tanımlayıcı bilgileri gizlemek mümkün değildir.
Özellikle buna subscription IDniz dahildir; bu da tenant IDnize, tenant domainlerinize vb. geri çevrilebilir.
Bunu kendi Azure accountunuzla yapıyorsanız, Microsoft fark ederse işaretlenmeyi kabul ettiğiniz bir hesap olduğundan emin olun.
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}