From 17192eb88cdd9d6efff4de2798e18e23e1e9cfa2 Mon Sep 17 00:00:00 2001 From: Translator Date: Sun, 21 Jun 2026 13:53:42 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum --- .../az-monitor-alert-phishing.md | 62 +++++++++++++++++++ 1 file changed, 62 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..fe037adb3 --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Şu anda[^disclosure] Azure Monitoring Action Group bildirimini, bir kullanıcının monitoring group’a eklendiği uyarısını atlatmak mümkün; bu da bir saldırganın `azure-monitor@microsoft.com` adresinden, kısmen özelleştirilebilir monitoring mesajları ve başlıklarıyla, tam DMARC doğrulaması içeren e-postaları rastgele adreslere göndermesine izin verir. + +[^disclosure]: Bu durum Microsoft’a 3/17/2026 tarihinde bildirildi. Bunu okuduğunuz zamana kadar çözülmüş de olabilir, çözülmemiş de. + +Bu saldırıyı gerçekleştirmek için bir Azure subscription ve bir hedef listesine ihtiyacınız var. + +### Setup +#### Entra ID +Hedeflemek istediğiniz her kullanıcı için, tenant’ınızda bir Entra ID user oluşturun. Tüm ayarları default bırakabilir ve username olarak istediğiniz herhangi bir şeyi kullanabilirsiniz. +Önemli olan tek ayar, `Contact Information` altındaki `Email` property’sidir. Bunu gerçek hedef e-posta adresine ayarlayın. + +User(lar)ı oluşturduktan sonra, onlara ***SUBSCRIPTION*** üzerinde `Monitoring Reader` atayın. + +Sonra, permissions’ların yayılması için 24 saat bekleyin[^slow]. Pratikte bunun yalnızca birkaç saat sürdüğü görülüyor, ama Microsoft yine Microsoft. + +[^slow]: [Evet, gerçekten bu kadar yavaş](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +`Name` ve `Display Name` victim’a görünür olacak, bu yüzden uygun bir şey seçin. +Eğer victim’ın abone olduğu bir Action Group adı biliyorsanız, bu iyi bir seçim olabilir. + +Notification type’ı `Email Azure Resource Manager` olarak ayarlayın ve target’ı `Monitoring Reader` yapın. `Common Alert Schema`’yı etkinleştirmeyin. +Attack, bunu yapsanız da yine "çalışır", ancak özelleştirilebilir alanlar daha derinde gizlenir ve e-postanın ön kısmına daha fazla context eklenir; bu da onu biraz daha az ikna edici yapabilir. + + +#### Azure Monitor Alert Rule +En önemli özelleştirme burada gerçekleşir! + +Name, e-postaların subject kısmına ve e-postanın üst tarafına dahil edilir. Bu da mevcut bir alert’i clone etmenin faydalı olabileceği başka bir yerdir. +Description, "payload"unuzu koymak istediğiniz yerdir. Bunun etrafındaki formatting’i değiştirmek mümkün değildir, ancak içeriği tamamen özelleştirebilirsiniz; örneğin bir [OAuth App Phish](./az-oauth-apps-phishing.md) linki ile. + + +Son olarak, trigger condition’ı ne zaman tetikleneceğini kontrol edebileceğiniz bir şeye ayarlayın. Bir örnek, belirli bir resource için scoped `ServiceApiHit` olabilir. + +Entra Role atamalarının yayılmasını hâlâ bekliyorsanız, hazır olana kadar rule’u devre dışı bırakmayı düşünün; böylece rule yanlışlıkla tetiklenirse e-postaların birden fazla kez gitmesini önlersiniz. + +### Execution + +Kullandığınız metriği basitçe tetikleyin. Eğer bir keyvault resource ile `ServiceApiHit` ve eşik olarak "greater than zero" kullandıysanız, alert’i tetiklemek için +`az keyvault show --name $VAULT` kullanabilirsiniz. + +Alert Rule’u nasıl yapılandırdığınıza bağlı olarak, alert "Resolved" olduğunda ikinci bir e-posta gönderilmesini önlemek için Alert Rule hâlâ bir Alert state’indeyken Action Group’u devre dışı bırakmak isteyebilirsiniz. + +
Sahada görülen, bir saldırganın bunu istismar etmesine örnek.
+ + + +### OPSEC Considerations +Bu attack ile belirli tanımlayıcı bilgileri gizlemek mümkün değildir. +Özellikle buna subscription ID’niz dahildir; bu da tenant ID’nize, tenant domain’lerinize vb. geri çevrilebilir. +Bunu kendi Azure account’unuzla yapıyorsanız, Microsoft fark ederse işaretlenmeyi kabul ettiğiniz bir hesap olduğundan emin olun. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}