Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:44 +00:00
parent dc6829761c
commit 26aaff7e71
@@ -0,0 +1,62 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
Obecnie[^disclosure] możliwe jest obejście powiadomienia Azure Monitoring Action Group informującego, że użytkownik został dodany do grupy monitorującej, co pozwala atakującemu wysyłać e-maile na dowolne adresy z częściowo niestandardowymi wiadomościami i tytułami monitoringu z `azure-monitor@microsoft.com`, z pełną walidacją DMARC.
[^disclosure]: Zgłoszono to Microsoftowi 3/17/2026. Mogli to naprawić albo nie do czasu, gdy to czytasz.
Aby wykonać ten atak, potrzebujesz subskrypcji Azure i listy celów.
### Setup
#### Entra ID
Dla każdego użytkownika, którego chcesz zaatakować, utwórz użytkownika Entra ID w swoim tenant. Możesz zostawić wszystkie ustawienia domyślne i użyć dowolnej nazwy jako username.
Jedynym ustawieniem, które ma znaczenie, jest właściwość `Email` w `Contact Information`. Ustaw ją na rzeczywisty adres e-mail celu.
Gdy już utworzysz swojego użytkownika lub użytkowników, przypisz im `Monitoring Reader` na ***SUBSCRIPTION***.
Następnie poczekaj 24 godziny, aż uprawnienia się rozpropagują[^slow]. W praktyce wygląda na to, że zajmuje to tylko parę godzin, ale Microsoft gonna Microsoft.
[^slow]: [Tak, to naprawdę trwa tak długo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
`Name` i `Display Name` będą widoczne dla ofiary, więc wybierz coś odpowiedniego.
Jeśli znasz nazwę Action Group, do której ofiara jest subskrybentem, to może być dobry wybór.
Ustaw typ powiadomienia na `Email Azure Resource Manager`, a target na `Monitoring Reader`. Nie włączaj `Common Alert Schema`.
Choć atak nadal będzie „działał”, jeśli to zrobisz, konfigurowalne pola są głębiej ukryte, a na początku e-maila zawarto jest więcej kontekstu, co może sprawić, że będzie on nieco mniej przekonujący.
#### Azure Monitor Alert Rule
To tutaj dzieje się najważniejsza customizacja!
Nazwa będzie zawarta w subject e-maili oraz blisko górnej części e-maila. To kolejny punkt, w którym klonowanie istniejącego alertu może być przydatne.
Opis to miejsce, w którym chcesz umieścić swój „payload”. Nie da się zmienić formatowania wokół tego, ale możesz w pełni dostosować zawartość, na przykład za pomocą linku [OAuth App Phish](./az-oauth-apps-phishing.md).
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
Na końcu ustaw trigger condition na coś, co możesz kontrolować, kiedy ma się wyzwolić. Przykładem może być `ServiceApiHit` w zakresie konkretnego resource.
Jeśli nadal czekasz, aż przypisania Entra Role się rozpropagują, rozważ wyłączenie rule do czasu, aż będziesz gotowy, aby uniknąć wysyłania e-maili wiele razy, jeśli rule zostanie przypadkowo wyzwolona.
### Execution
Po prostu wyzwól dowolny metric, którego użyłeś. Jeśli użyłeś `ServiceApiHit` z resource keyvault i threshold „greater than zero”, możesz użyć
`az keyvault show --name $VAULT`, aby spowodować wyzwolenie alertu.
W zależności od tego, jak skonfigurowałeś Alert Rule, możesz chcieć wyłączyć Action Group, gdy Alert Rule nadal ma status Alert, aby uniknąć wysłania drugiego e-maila, gdy alert zostanie „Resolved”.
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Przykład z realnego świata pokazujący atakującego wykorzystującego to.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
Nie da się ukryć niektórych identyfikujących informacji przy użyciu tego ataku.
W szczególności obejmuje to subscription ID, które można odwrócić do tenant ID, tenant domains, ect.
Jeśli używasz do tego własnego konta Azure, upewnij się, że nie przeszkadza Ci możliwość oznaczenia go, jeśli Microsoft się zorientuje.
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}