mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+62
@@ -0,0 +1,62 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
Obecnie[^disclosure] możliwe jest obejście powiadomienia Azure Monitoring Action Group informującego, że użytkownik został dodany do grupy monitorującej, co pozwala atakującemu wysyłać e-maile na dowolne adresy z częściowo niestandardowymi wiadomościami i tytułami monitoringu z `azure-monitor@microsoft.com`, z pełną walidacją DMARC.
|
||||
|
||||
[^disclosure]: Zgłoszono to Microsoftowi 3/17/2026. Mogli to naprawić albo nie do czasu, gdy to czytasz.
|
||||
|
||||
Aby wykonać ten atak, potrzebujesz subskrypcji Azure i listy celów.
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
Dla każdego użytkownika, którego chcesz zaatakować, utwórz użytkownika Entra ID w swoim tenant. Możesz zostawić wszystkie ustawienia domyślne i użyć dowolnej nazwy jako username.
|
||||
Jedynym ustawieniem, które ma znaczenie, jest właściwość `Email` w `Contact Information`. Ustaw ją na rzeczywisty adres e-mail celu.
|
||||
|
||||
Gdy już utworzysz swojego użytkownika lub użytkowników, przypisz im `Monitoring Reader` na ***SUBSCRIPTION***.
|
||||
|
||||
Następnie poczekaj 24 godziny, aż uprawnienia się rozpropagują[^slow]. W praktyce wygląda na to, że zajmuje to tylko parę godzin, ale Microsoft gonna Microsoft.
|
||||
|
||||
[^slow]: [Tak, to naprawdę trwa tak długo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
`Name` i `Display Name` będą widoczne dla ofiary, więc wybierz coś odpowiedniego.
|
||||
Jeśli znasz nazwę Action Group, do której ofiara jest subskrybentem, to może być dobry wybór.
|
||||
|
||||
Ustaw typ powiadomienia na `Email Azure Resource Manager`, a target na `Monitoring Reader`. Nie włączaj `Common Alert Schema`.
|
||||
Choć atak nadal będzie „działał”, jeśli to zrobisz, konfigurowalne pola są głębiej ukryte, a na początku e-maila zawarto jest więcej kontekstu, co może sprawić, że będzie on nieco mniej przekonujący.
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
To tutaj dzieje się najważniejsza customizacja!
|
||||
|
||||
Nazwa będzie zawarta w subject e-maili oraz blisko górnej części e-maila. To kolejny punkt, w którym klonowanie istniejącego alertu może być przydatne.
|
||||
Opis to miejsce, w którym chcesz umieścić swój „payload”. Nie da się zmienić formatowania wokół tego, ale możesz w pełni dostosować zawartość, na przykład za pomocą linku [OAuth App Phish](./az-oauth-apps-phishing.md).
|
||||
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
|
||||
|
||||
Na końcu ustaw trigger condition na coś, co możesz kontrolować, kiedy ma się wyzwolić. Przykładem może być `ServiceApiHit` w zakresie konkretnego resource.
|
||||
|
||||
Jeśli nadal czekasz, aż przypisania Entra Role się rozpropagują, rozważ wyłączenie rule do czasu, aż będziesz gotowy, aby uniknąć wysyłania e-maili wiele razy, jeśli rule zostanie przypadkowo wyzwolona.
|
||||
|
||||
### Execution
|
||||
|
||||
Po prostu wyzwól dowolny metric, którego użyłeś. Jeśli użyłeś `ServiceApiHit` z resource keyvault i threshold „greater than zero”, możesz użyć
|
||||
`az keyvault show --name $VAULT`, aby spowodować wyzwolenie alertu.
|
||||
|
||||
W zależności od tego, jak skonfigurowałeś Alert Rule, możesz chcieć wyłączyć Action Group, gdy Alert Rule nadal ma status Alert, aby uniknąć wysłania drugiego e-maila, gdy alert zostanie „Resolved”.
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Przykład z realnego świata pokazujący atakującego wykorzystującego to.</figcaption></figure>
|
||||
<!-- Be smarter than these guys -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
Nie da się ukryć niektórych identyfikujących informacji przy użyciu tego ataku.
|
||||
W szczególności obejmuje to subscription ID, które można odwrócić do tenant ID, tenant domains, ect.
|
||||
Jeśli używasz do tego własnego konta Azure, upewnij się, że nie przeszkadza Ci możliwość oznaczenia go, jeśli Microsoft się zorientuje.
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user