From 26aaff7e71be156a8bc6c0105c9a9283fd93fd95 Mon Sep 17 00:00:00 2001 From: Translator Date: Sun, 21 Jun 2026 13:53:44 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum --- .../az-monitor-alert-phishing.md | 62 +++++++++++++++++++ 1 file changed, 62 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..41e23d7ec --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Obecnie[^disclosure] możliwe jest obejście powiadomienia Azure Monitoring Action Group informującego, że użytkownik został dodany do grupy monitorującej, co pozwala atakującemu wysyłać e-maile na dowolne adresy z częściowo niestandardowymi wiadomościami i tytułami monitoringu z `azure-monitor@microsoft.com`, z pełną walidacją DMARC. + +[^disclosure]: Zgłoszono to Microsoftowi 3/17/2026. Mogli to naprawić albo nie do czasu, gdy to czytasz. + +Aby wykonać ten atak, potrzebujesz subskrypcji Azure i listy celów. + +### Setup +#### Entra ID +Dla każdego użytkownika, którego chcesz zaatakować, utwórz użytkownika Entra ID w swoim tenant. Możesz zostawić wszystkie ustawienia domyślne i użyć dowolnej nazwy jako username. +Jedynym ustawieniem, które ma znaczenie, jest właściwość `Email` w `Contact Information`. Ustaw ją na rzeczywisty adres e-mail celu. + +Gdy już utworzysz swojego użytkownika lub użytkowników, przypisz im `Monitoring Reader` na ***SUBSCRIPTION***. + +Następnie poczekaj 24 godziny, aż uprawnienia się rozpropagują[^slow]. W praktyce wygląda na to, że zajmuje to tylko parę godzin, ale Microsoft gonna Microsoft. + +[^slow]: [Tak, to naprawdę trwa tak długo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +`Name` i `Display Name` będą widoczne dla ofiary, więc wybierz coś odpowiedniego. +Jeśli znasz nazwę Action Group, do której ofiara jest subskrybentem, to może być dobry wybór. + +Ustaw typ powiadomienia na `Email Azure Resource Manager`, a target na `Monitoring Reader`. Nie włączaj `Common Alert Schema`. +Choć atak nadal będzie „działał”, jeśli to zrobisz, konfigurowalne pola są głębiej ukryte, a na początku e-maila zawarto jest więcej kontekstu, co może sprawić, że będzie on nieco mniej przekonujący. + + +#### Azure Monitor Alert Rule +To tutaj dzieje się najważniejsza customizacja! + +Nazwa będzie zawarta w subject e-maili oraz blisko górnej części e-maila. To kolejny punkt, w którym klonowanie istniejącego alertu może być przydatne. +Opis to miejsce, w którym chcesz umieścić swój „payload”. Nie da się zmienić formatowania wokół tego, ale możesz w pełni dostosować zawartość, na przykład za pomocą linku [OAuth App Phish](./az-oauth-apps-phishing.md). + + +Na końcu ustaw trigger condition na coś, co możesz kontrolować, kiedy ma się wyzwolić. Przykładem może być `ServiceApiHit` w zakresie konkretnego resource. + +Jeśli nadal czekasz, aż przypisania Entra Role się rozpropagują, rozważ wyłączenie rule do czasu, aż będziesz gotowy, aby uniknąć wysyłania e-maili wiele razy, jeśli rule zostanie przypadkowo wyzwolona. + +### Execution + +Po prostu wyzwól dowolny metric, którego użyłeś. Jeśli użyłeś `ServiceApiHit` z resource keyvault i threshold „greater than zero”, możesz użyć +`az keyvault show --name $VAULT`, aby spowodować wyzwolenie alertu. + +W zależności od tego, jak skonfigurowałeś Alert Rule, możesz chcieć wyłączyć Action Group, gdy Alert Rule nadal ma status Alert, aby uniknąć wysłania drugiego e-maila, gdy alert zostanie „Resolved”. + +
Przykład z realnego świata pokazujący atakującego wykorzystującego to.
+ + + +### OPSEC Considerations +Nie da się ukryć niektórych identyfikujących informacji przy użyciu tego ataku. +W szczególności obejmuje to subscription ID, które można odwrócić do tenant ID, tenant domains, ect. +Jeśli używasz do tego własnego konta Azure, upewnij się, że nie przeszkadza Ci możliwość oznaczenia go, jeśli Microsoft się zorientuje. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}