From 21450ea7df9aa1e38bb5ea8dd0afafbebbb97241 Mon Sep 17 00:00:00 2001 From: Translator Date: Mon, 17 Feb 2025 18:21:49 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-persistence/az-autom --- src/SUMMARY.md | 1 + .../az-automation-accounts-persistence.md | 33 +++++++++++++++++++ 2 files changed, 34 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-persistence/az-automation-accounts-persistence.md diff --git a/src/SUMMARY.md b/src/SUMMARY.md index c53000a33..227605b06 100644 --- a/src/SUMMARY.md +++ b/src/SUMMARY.md @@ -487,6 +487,7 @@ - [Az - SQL Privesc](pentesting-cloud/azure-security/az-privilege-escalation/az-sql-privesc.md) - [Az - Virtual Machines & Network Privesc](pentesting-cloud/azure-security/az-privilege-escalation/az-virtual-machines-and-network-privesc.md) - [Az - Persistence](pentesting-cloud/azure-security/az-persistence/README.md) + - [Az - Automation Accounts Persistence](pentesting-cloud/azure-security/az-persistence/az-automation-accounts-persistence.md) - [Az - Cloud Shell Persistence](pentesting-cloud/azure-security/az-persistence/az-cloud-shell-persistence.md) - [Az - Queue Storage Persistence](pentesting-cloud/azure-security/az-persistence/az-queue-persistance.md) - [Az - VMs Persistence](pentesting-cloud/azure-security/az-persistence/az-vms-persistence.md) diff --git a/src/pentesting-cloud/azure-security/az-persistence/az-automation-accounts-persistence.md b/src/pentesting-cloud/azure-security/az-persistence/az-automation-accounts-persistence.md new file mode 100644 index 000000000..b548c23ed --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-persistence/az-automation-accounts-persistence.md @@ -0,0 +1,33 @@ +# Az - Utrzymywanie Kont Automatyzacji + +{{#include ../../../banners/hacktricks-training.md}} + +## Privesc w magazynie + +Aby uzyskać więcej informacji na temat Kont Automatyzacji, sprawdź: + +{{#ref}} +../az-services/az-automation-accounts.md +{{#endref}} + +### Backdoor w istniejącym runbooku + +Jeśli atakujący ma dostęp do konta automatyzacji, może **dodać backdoor** do istniejącego runbooka, aby **utrzymać persistencję** i **wykradać dane** takie jak tokeny za każdym razem, gdy runbook jest wykonywany. + +### Harmonogramy i Webhooki + +Utwórz lub zmodyfikuj istniejący Runbook i dodaj do niego harmonogram lub webhook. To pozwoli atakującemu **utrzymać persistencję, nawet jeśli dostęp do środowiska został utracony**, wykonując backdoor, który może wykradać tokeny z MI w określonych porach lub kiedykolwiek chce, wysyłając żądanie do webhooka. + +### Złośliwe oprogramowanie wewnątrz VM używanej w grupie roboczej hybrydowej + +Jeśli VM jest używana jako grupa robocza hybrydowa, atakujący może **zainstalować złośliwe oprogramowanie** wewnątrz VM, aby **utrzymać persistencję** i **wykradać dane** takie jak tokeny dla zarządzanych tożsamości przypisanych do VM i do konta automatyzacji korzystającego z VM. + +### Niestandardowe pakiety środowiskowe + +Jeśli konto automatyzacji korzysta z niestandardowych pakietów w niestandardowych środowiskach, atakujący może **zmodyfikować pakiet**, aby **utrzymać persistencję** i **wykradać dane** takie jak tokeny. To byłby również sposób na utrzymanie persistencji w sposób ukryty, ponieważ niestandardowe pakiety przesyłane ręcznie rzadko są sprawdzane pod kątem złośliwego kodu. + +### Kompromitacja zewnętrznych repozytoriów + +Jeśli konto automatyzacji korzysta z zewnętrznych repozytoriów do przechowywania kodu, takich jak Github, atakujący może **skompromitować repozytorium**, aby **utrzymać persistencję** i **wykradać dane** takie jak tokeny. Jest to szczególnie interesujące, jeśli najnowsza wersja kodu jest automatycznie synchronizowana z runbookiem. + +{{#include ../../../banners/hacktricks-training.md}}