diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..e2ce3744e --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Trenutno je moguće[^disclosure] zaobići Azure Monitoring Action Group obaveštenje da je korisnik dodat u monitoring group, što napadaču omogućava da šalje emailove na proizvoljne adrese sa delimično prilagođenim monitoring porukama i naslovima sa `azure-monitor@microsoft.com`, uz punu DMARC validaciju. + +[^disclosure]: Ovo je prijavljeno Microsoftu 3/17/2026. Moguće je da su problem rešili do trenutka kada ovo čitate, a možda i nisu. + +Da biste izveli ovaj napad, potrebni su vam Azure subscription i lista meta. + +### Setup +#### Entra ID +Za svakog korisnika kojeg želite da targetirate, napravite Entra ID user-a u svom tenant-u. Možete ostaviti sve postavke podrazumevane i koristiti bilo šta kao username. +Jedina postavka koja je bitna je `Email` property pod `Contact Information`. Podesite ga na stvarnu email adresu mete. + +Kada kreirate svog korisnika(e), dodelite im `Monitoring Reader` na ***SUBSCRIPTION***. + +Zatim sačekajte 24 sata da se permissions propagiraju[^slow]. U praksi, izgleda da je potrebno samo nekoliko sati, ali Microsoft gonna Microsoft. + +[^slow]: [Da, zaista je toliko sporo](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +`Name` i `Display Name` biće vidljivi žrtvi, pa izaberite nešto prikladno. +Ako znate ime Action Group na koju je žrtva pretplaćena, to može biti dobar izbor. + +Podesite notification type na `Email Azure Resource Manager`, a target na `Monitoring Reader`. Nemojte uključivati `Common Alert Schema`. +Iako će napad i dalje "raditi" ako to uradite, polja koja se mogu prilagođavati biće skrivena dublje, a više konteksta biće uključeno na početku email-a, što ga potencijalno čini malo manje uverljivim. + + +#### Azure Monitor Alert Rule +Ovde se dešava najvažnija customization! + +Ime će biti uključeno u subject email-ova, i blizu vrha email-a. Ovo je još jedno mesto gde može biti korisno kloniranje postojećeg alert-a. +Opis je mesto gde želite da stavite svoj "payload". Nije moguće promeniti formatiranje oko ovoga, ali možete potpuno prilagoditi sadržaj, na primer sa [OAuth App Phish](./az-oauth-apps-phishing.md) linkom. + + +Na kraju, podesite trigger condition na nešto što možete da kontrolišete kada će se aktivirati. Primer može biti `ServiceApiHit` scoped na određeni resource. + +Ako i dalje čekate da se Entra Role assignments propagiraju, razmislite o tome da onemogućite rule dok ne budete spremni, kako biste izbegli slanje email-ova više puta ako se rule slučajno aktivira. + +### Execution + +Jednostavno aktivirajte bilo koji metric koji ste koristili. Ako ste koristili `ServiceApiHit` sa keyvault resource-om i threshold-om od "greater than zero", možete koristiti +`az keyvault show --name $VAULT` da izazovete aktiviranje alert-a. + +U zavisnosti od toga kako ste konfigurisali svoj Alert Rule, možda ćete želeti da onemogućite Action Group dok je Alert Rule još uvek u Alert state-u kako biste izbegli slanje drugog email-a kada se alert "Resolved". + +
Primer iz prakse u kome napadač zloupotrebljava ovo.
+ + + +### OPSEC Considerations +Nije moguće sakriti određene identifikujuće informacije pomoću ovog napada. +Posebno, to uključuje vaš subscription ID, koji se može preokrenuti u vaš tenant ID, tenant domains, ect. +Ako koristite svoj Azure account za ovo, proverite da li je to onaj sa kojim ste u redu da bude označen ako Microsoft otkrije šta se dešava. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}