mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 14:47:17 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+62
@@ -0,0 +1,62 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
Trenutno je moguće[^disclosure] zaobići Azure Monitoring Action Group obaveštenje da je korisnik dodat u monitoring group, što napadaču omogućava da šalje emailove na proizvoljne adrese sa delimično prilagođenim monitoring porukama i naslovima sa `azure-monitor@microsoft.com`, uz punu DMARC validaciju.
|
||||
|
||||
[^disclosure]: Ovo je prijavljeno Microsoftu 3/17/2026. Moguće je da su problem rešili do trenutka kada ovo čitate, a možda i nisu.
|
||||
|
||||
Da biste izveli ovaj napad, potrebni su vam Azure subscription i lista meta.
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
Za svakog korisnika kojeg želite da targetirate, napravite Entra ID user-a u svom tenant-u. Možete ostaviti sve postavke podrazumevane i koristiti bilo šta kao username.
|
||||
Jedina postavka koja je bitna je `Email` property pod `Contact Information`. Podesite ga na stvarnu email adresu mete.
|
||||
|
||||
Kada kreirate svog korisnika(e), dodelite im `Monitoring Reader` na ***SUBSCRIPTION***.
|
||||
|
||||
Zatim sačekajte 24 sata da se permissions propagiraju[^slow]. U praksi, izgleda da je potrebno samo nekoliko sati, ali Microsoft gonna Microsoft.
|
||||
|
||||
[^slow]: [Da, zaista je toliko sporo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
`Name` i `Display Name` biće vidljivi žrtvi, pa izaberite nešto prikladno.
|
||||
Ako znate ime Action Group na koju je žrtva pretplaćena, to može biti dobar izbor.
|
||||
|
||||
Podesite notification type na `Email Azure Resource Manager`, a target na `Monitoring Reader`. Nemojte uključivati `Common Alert Schema`.
|
||||
Iako će napad i dalje "raditi" ako to uradite, polja koja se mogu prilagođavati biće skrivena dublje, a više konteksta biće uključeno na početku email-a, što ga potencijalno čini malo manje uverljivim.
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
Ovde se dešava najvažnija customization!
|
||||
|
||||
Ime će biti uključeno u subject email-ova, i blizu vrha email-a. Ovo je još jedno mesto gde može biti korisno kloniranje postojećeg alert-a.
|
||||
Opis je mesto gde želite da stavite svoj "payload". Nije moguće promeniti formatiranje oko ovoga, ali možete potpuno prilagoditi sadržaj, na primer sa [OAuth App Phish](./az-oauth-apps-phishing.md) linkom.
|
||||
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
|
||||
|
||||
Na kraju, podesite trigger condition na nešto što možete da kontrolišete kada će se aktivirati. Primer može biti `ServiceApiHit` scoped na određeni resource.
|
||||
|
||||
Ako i dalje čekate da se Entra Role assignments propagiraju, razmislite o tome da onemogućite rule dok ne budete spremni, kako biste izbegli slanje email-ova više puta ako se rule slučajno aktivira.
|
||||
|
||||
### Execution
|
||||
|
||||
Jednostavno aktivirajte bilo koji metric koji ste koristili. Ako ste koristili `ServiceApiHit` sa keyvault resource-om i threshold-om od "greater than zero", možete koristiti
|
||||
`az keyvault show --name $VAULT` da izazovete aktiviranje alert-a.
|
||||
|
||||
U zavisnosti od toga kako ste konfigurisali svoj Alert Rule, možda ćete želeti da onemogućite Action Group dok je Alert Rule još uvek u Alert state-u kako biste izbegli slanje drugog email-a kada se alert "Resolved".
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Primer iz prakse u kome napadač zloupotrebljava ovo.</figcaption></figure>
|
||||
<!-- Be smarter than these guys -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
Nije moguće sakriti određene identifikujuće informacije pomoću ovog napada.
|
||||
Posebno, to uključuje vaš subscription ID, koji se može preokrenuti u vaš tenant ID, tenant domains, ect.
|
||||
Ako koristite svoj Azure account za ovo, proverite da li je to onaj sa kojim ste u redu da bude označen ako Microsoft otkrije šta se dešava.
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user