mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+62
@@ -0,0 +1,62 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
Es ist derzeit[^disclosure] möglich, die Azure Monitoring Action Group-Benachrichtigung zu umgehen, dass ein Benutzer zu einer monitoring group hinzugefügt wurde, wodurch ein Angreifer E-Mails an beliebige Adressen mit teilweise benutzerdefinierten monitoring messages und Titeln von `azure-monitor@microsoft.com` senden kann, vollständig mit Full DMARC validation.
|
||||
|
||||
[^disclosure]: Dies wurde Microsoft am 3/17/2026 gemeldet. Sie haben es bis zu dem Zeitpunkt, an dem du das liest, möglicherweise behoben oder auch nicht.
|
||||
|
||||
Um diesen Angriff durchzuführen, brauchst du ein Azure subscription und eine Liste von Zielen.
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
Für jeden Benutzer, den du angreifen willst, erstelle einen Entra ID-Benutzer in deinem tenant. Du kannst alle Einstellungen auf Standard lassen und beliebig etwas als Username verwenden.
|
||||
Die einzige Einstellung, die zählt, ist die `Email`-Eigenschaft unter `Contact Information`. Setze diese auf die tatsächliche Ziel-E-Mail-Adresse.
|
||||
|
||||
Sobald du deine(n) Benutzer erstellt hast, weise ihnen `Monitoring Reader` auf dem ***SUBSCRIPTION*** zu.
|
||||
|
||||
Warte dann 24 Stunden, bis sich die Berechtigungen verbreitet haben[^slow]. In der Praxis scheint es nur ein paar Stunden zu dauern, aber Microsoft gonna Microsoft.
|
||||
|
||||
[^slow]: [Ja, es ist tatsächlich so langsam](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
Der `Name` und `Display Name` sind für das Opfer sichtbar, wähle also etwas Passendes.
|
||||
Wenn du den Namen einer Action Group kennst, für die das Opfer abonniert ist, kann das eine gute Wahl sein.
|
||||
|
||||
Setze den notification type auf `Email Azure Resource Manager` und das target auf `Monitoring Reader`. Aktiviere nicht das `Common Alert Schema`.
|
||||
Auch wenn der Angriff dann immer noch "funktioniert", sind die anpassbaren Felder tiefer versteckt, und es sind mehr Kontextinformationen am Anfang der E-Mail enthalten, was sie möglicherweise etwas weniger überzeugend macht.
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
Hier passiert die wichtigste Anpassung!
|
||||
|
||||
Der Name wird in den Betreff der E-Mails und nahe an den Anfang der E-Mail aufgenommen. Das ist ein weiterer Ort, an dem das Klonen eines bestehenden Alerts nützlich sein kann.
|
||||
Die Beschreibung ist der Ort, an dem du deine "payload" platzieren willst. Es ist nicht möglich, das Format darum herum zu ändern, aber du kannst den Inhalt vollständig anpassen, zum Beispiel mit einem [OAuth App Phish](./az-oauth-apps-phishing.md)-Link.
|
||||
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
|
||||
|
||||
Schließlich setze die trigger condition auf etwas, das du kontrollieren kannst, wann es ausgelöst wird. Ein Beispiel könnte `ServiceApiHit` sein, begrenzt auf eine bestimmte Ressource.
|
||||
|
||||
Wenn du noch darauf wartest, dass die Entra Role assignments sich verbreiten, erwäge, die Rule zu deaktivieren, bis du bereit bist, um zu vermeiden, dass E-Mails mehrfach versendet werden, falls die Rule versehentlich ausgelöst wird.
|
||||
|
||||
### Execution
|
||||
|
||||
Löse einfach die Metrik aus, die du verwendet hast. Wenn du `ServiceApiHit` mit einer keyvault Ressource und einem Threshold von "greater than zero" verwendet hast, könntest du
|
||||
`az keyvault show --name $VAULT` verwenden, um den Alert auszulösen.
|
||||
|
||||
Je nachdem, wie du deine Alert Rule konfiguriert hast, möchtest du vielleicht die Action Group deaktivieren, während sich die Alert Rule noch im Alert state befindet, um zu vermeiden, dass eine zweite E-Mail gesendet wird, wenn der Alert "Resolved" wird.
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Ein Beispiel aus der Praxis für einen Angreifer, der dies ausnutzt.</figcaption></figure>
|
||||
<!-- Be smarter than these guys -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
Es ist mit diesem Angriff nicht möglich, bestimmte identifizierende Informationen zu verbergen.
|
||||
Dazu gehört insbesondere deine subscription ID, die in deine tenant ID, tenant domains, ect. zurückgerechnet werden kann.
|
||||
Wenn du dafür dein eigenes Azure account verwendest, stelle sicher, dass es eines ist, mit dem du okay bist, falls Microsoft darauf aufmerksam wird.
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user