Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:47 +00:00
parent ae0087d062
commit 465d02438e
@@ -0,0 +1,62 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
Il est actuellement[^disclosure] possible de bypass la notification Azure Monitoring Action Group indiquant quun utilisateur a été ajouté à un monitoring group, ce qui permet à un attacker denvoyer des emails à des adresses arbitraires avec des messages et titres de monitoring partiellement custom depuis `azure-monitor@microsoft.com`, avec une validation DMARC complète.
[^disclosure]: Cela a été signalé à Microsoft le 3/17/2026. Il est possible quils aient corrigé le problème au moment où vous lisez ceci.
Pour réaliser cette attack, vous avez besoin dun Azure subscription et dune liste de targets.
### Setup
#### Entra ID
Pour chaque user que vous souhaitez target, créez un utilisateur Entra ID dans votre tenant. Vous pouvez laisser tous les paramètres par défaut et utiliser nimporte quoi comme username.
Le seul paramètre qui compte est la propriété `Email` sous `Contact Information`. Définissez-la sur la vraie adresse email de la target.
Une fois vos user(s) créés, attribuez-leur `Monitoring Reader` sur le ***SUBSCRIPTION***.
Ensuite, attendez 24 heures que les permissions se propagent[^slow]. En pratique, cela semble ne prendre que quelques heures, mais Microsoft gonna Microsoft.
[^slow]: [Oui, cest vraiment aussi lent](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
Le `Name` et le `Display Name` seront visibles par la victime, donc choisissez quelque chose dapproprié.
Si vous connaissez le nom dun Action Group auquel la victime est abonnée, cela peut être un bon choix.
Définissez le type de notification sur `Email Azure Resource Manager`, et la target sur `Monitoring Reader`. Nactivez pas le `Common Alert Schema`.
Même si lattack fonctionnera toujours si vous le faites, les champs customizables sont plus profondément cachés, et davantage de contexte est inclus au début de lemail, ce qui peut le rendre un peu moins convaincant.
#### Azure Monitor Alert Rule
Cest ici que se produit la customisation la plus importante !
Le nom sera inclus dans le sujet des emails, et près du haut de lemail. Cest un autre endroit où cloner un alert existant peut être utile.
La description sera lendroit où vous voudrez placer votre "payload". Il nest pas possible de modifier le formatage autour de cela, mais vous pouvez entièrement customiser le contenu, par exemple avec un lien [OAuth App Phish](./az-oauth-apps-phishing.md).
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
Enfin, définissez la condition de trigger sur quelque chose que vous pouvez contrôler pour savoir quand elle se déclenchera. Un exemple pourrait être `ServiceApiHit` scoped to a specific resource.
Si vous attendez encore que les attributions de rôle Entra se propagent, envisagez de désactiver la rule jusqu’à ce que vous soyez prêt afin d’éviter lenvoi de emails multiples si la rule est déclenchée accidentellement.
### Execution
Il suffit de trigger la metric que vous avez utilisée. Si vous avez utilisé `ServiceApiHit` avec une ressource keyvault et un seuil de "greater than zero", vous pourriez utiliser
`az keyvault show --name $VAULT` pour provoquer le trigger de lalert.
Selon la façon dont vous avez configuré votre Alert Rule, vous voudrez peut-être désactiver le Action Group pendant que lAlert Rule est encore dans un état Alert afin d’éviter quun second email soit envoyé lorsque lalert est "Resolved".
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Un exemple réel dun attacker exploitant cela.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
Il nest pas possible de masquer certaines informations identifiantes avec cette attack.
Notamment, cela inclut votre subscription ID, qui peut être inversé en votre tenant ID, tenant domains, ect.
Si vous utilisez votre propre Azure account pour cela, assurez-vous que cest un compte avec lequel vous êtes daccord pour être signalé si Microsoft sen rend compte.
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}