Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:59 +00:00
parent 6372728069
commit 2ed7d77ebe
@@ -0,0 +1,62 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
Trenutno je moguće[^disclosure] zaobići Azure Monitoring Action Group obaveštenje da je korisnik dodat u monitoring group, što napadaču omogućava da šalje emailove na proizvoljne adrese sa delimično prilagođenim monitoring porukama i naslovima sa `azure-monitor@microsoft.com`, uz punu DMARC validaciju.
[^disclosure]: Ovo je prijavljeno Microsoftu 3/17/2026. Moguće je da su problem rešili do trenutka kada ovo čitate, a možda i nisu.
Da biste izveli ovaj napad, potrebni su vam Azure subscription i lista meta.
### Setup
#### Entra ID
Za svakog korisnika kojeg želite da targetirate, napravite Entra ID user-a u svom tenant-u. Možete ostaviti sve postavke podrazumevane i koristiti bilo šta kao username.
Jedina postavka koja je bitna je `Email` property pod `Contact Information`. Podesite ga na stvarnu email adresu mete.
Kada kreirate svog korisnika(e), dodelite im `Monitoring Reader` na ***SUBSCRIPTION***.
Zatim sačekajte 24 sata da se permissions propagiraju[^slow]. U praksi, izgleda da je potrebno samo nekoliko sati, ali Microsoft gonna Microsoft.
[^slow]: [Da, zaista je toliko sporo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
`Name` i `Display Name` biće vidljivi žrtvi, pa izaberite nešto prikladno.
Ako znate ime Action Group na koju je žrtva pretplaćena, to može biti dobar izbor.
Podesite notification type na `Email Azure Resource Manager`, a target na `Monitoring Reader`. Nemojte uključivati `Common Alert Schema`.
Iako će napad i dalje "raditi" ako to uradite, polja koja se mogu prilagođavati biće skrivena dublje, a više konteksta biće uključeno na početku email-a, što ga potencijalno čini malo manje uverljivim.
#### Azure Monitor Alert Rule
Ovde se dešava najvažnija customization!
Ime će biti uključeno u subject email-ova, i blizu vrha email-a. Ovo je još jedno mesto gde može biti korisno kloniranje postojećeg alert-a.
Opis je mesto gde želite da stavite svoj "payload". Nije moguće promeniti formatiranje oko ovoga, ali možete potpuno prilagoditi sadržaj, na primer sa [OAuth App Phish](./az-oauth-apps-phishing.md) linkom.
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
Na kraju, podesite trigger condition na nešto što možete da kontrolišete kada će se aktivirati. Primer može biti `ServiceApiHit` scoped na određeni resource.
Ako i dalje čekate da se Entra Role assignments propagiraju, razmislite o tome da onemogućite rule dok ne budete spremni, kako biste izbegli slanje email-ova više puta ako se rule slučajno aktivira.
### Execution
Jednostavno aktivirajte bilo koji metric koji ste koristili. Ako ste koristili `ServiceApiHit` sa keyvault resource-om i threshold-om od "greater than zero", možete koristiti
`az keyvault show --name $VAULT` da izazovete aktiviranje alert-a.
U zavisnosti od toga kako ste konfigurisali svoj Alert Rule, možda ćete želeti da onemogućite Action Group dok je Alert Rule još uvek u Alert state-u kako biste izbegli slanje drugog email-a kada se alert "Resolved".
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Primer iz prakse u kome napadač zloupotrebljava ovo.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
Nije moguće sakriti određene identifikujuće informacije pomoću ovog napada.
Posebno, to uključuje vaš subscription ID, koji se može preokrenuti u vaš tenant ID, tenant domains, ect.
Ako koristite svoj Azure account za ovo, proverite da li je to onaj sa kojim ste u redu da bude označen ako Microsoft otkrije šta se dešava.
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}