Translated ['src/pentesting-cloud/azure-security/az-device-registration.

This commit is contained in:
Translator
2025-07-30 04:17:23 +00:00
parent eb43bb2e6a
commit 50f47bc71f
@@ -14,7 +14,7 @@
```bash
dsregcmd /status
```
Після реєстрації пристрою **Primary Refresh Token** запитується модулем LSASS CloudAP і передається пристрою. Разом з PRT також надається **ключ сесії, зашифрований так, щоб тільки пристрій міг його розшифрувати** (використовуючи відкритий ключ транспортного ключа), і він **необхідний для використання PRT.**
Після реєстрації пристрою **Primary Refresh Token** запитується модулем LSASS CloudAP і надається пристрою. Разом з PRT також передається **ключ сесії, зашифрований так, щоб тільки пристрій міг його розшифрувати** (використовуючи публічний ключ транспортного ключа), і він **необхідний для використання PRT.**
Для отримання додаткової інформації про те, що таке PRT, перегляньте:
@@ -22,12 +22,12 @@ dsregcmd /status
az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
{{#endref}}
### TPM - Модуль довіреної платформи
### TPM - Модуль довірчої платформи
**TPM** **захищає** від витоку ключів **з пристрою, що вимкнений** (якщо захищений PIN) та від витоку приватних матеріалів з ОС.\
**TPM** **захищає** від витоку ключів **з пристрою, що вимкнений** (якщо захищений PIN-кодом) та від витоку приватних матеріалів з рівня ОС.\
Але він **не захищає** від **перехоплення** фізичного з'єднання між TPM і ЦП або **використання криптографічних матеріалів** у TPM, поки система працює з процесу з правами **SYSTEM**.
Якщо ви переглянете наступну сторінку, ви побачите, що **викрадення PRT** може бути використано для доступу як **користувача**, що є чудово, оскільки **PRT розташовані на пристроях**, тому їх можна вкрасти (або, якщо не вкрадені, зловживати для генерації нових підписних ключів):
Якщо ви переглянете наступну сторінку, ви побачите, що **викрадення PRT** може бути використано для доступу як **користувач**, що є чудово, оскільки **PRT розташовані на пристроях**, тому їх можна вкрасти (або, якщо не вкрадені, зловживати для генерації нових підписних ключів):
{{#ref}}
az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
@@ -35,7 +35,7 @@ az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
## Реєстрація пристрою з токенами SSO
Атакуючий міг би запитати токен для служби реєстрації пристроїв Microsoft з скомпрометованого пристрою та зареєструвати його:
Зловмисник міг би запитати токен для служби реєстрації пристроїв Microsoft з скомпрометованого пристрою та зареєструвати його:
```bash
# Initialize SSO flow
roadrecon auth prt-init
@@ -47,7 +47,7 @@ roadrecon auth -r 01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9 --prt-cookie <cookie>
# Custom pyhton script to register a device (check roadtx)
registerdevice.py
```
Який надасть вам **сертифікат, який ви можете використовувати для запиту PRT у майбутньому**. Таким чином, підтримуючи постійність і **обминаючи MFA**, оскільки оригінальний токен PRT, використаний для реєстрації нового пристрою, **вже мав дозволи на MFA**.
Який надасть вам **сертифікат, який ви можете використовувати для запиту PRT у майбутньому**. Таким чином, підтримуючи постійність і **обходячи MFA**, оскільки оригінальний токен PRT, використаний для реєстрації нового пристрою, **вже мав дозволи на MFA**.
> [!TIP]
> Зверніть увагу, що для виконання цієї атаки вам знадобляться дозволи на **реєстрацію нових пристроїв**. Також реєстрація пристрою не означає, що пристрій буде **дозволено зареєструватися в Intune**.
@@ -57,7 +57,7 @@ registerdevice.py
## Перезапис квитка пристрою
Було можливим **запитати квиток пристрою**, **перезаписати** поточний квиток пристрою, і під час процесу **викрасти PRT** (тому немає потреби викрадати його з TPM. Для отримання додаткової інформації [**перевірте цю доповідь**](https://youtu.be/BduCn8cLV1A).
Було можливим **запросити квиток пристрою**, **перезаписати** поточний квиток пристрою і під час процесу **викрасти PRT** (тому немає потреби викрадати його з TPM. Для отримання додаткової інформації [**перевірте цю доповідь**](https://youtu.be/BduCn8cLV1A).
<figure><img src="../../images/image (32).png" alt=""><figcaption></figcaption></figure>
@@ -71,12 +71,12 @@ registerdevice.py
Резюме атаки:
- Можливо **перезаписати** **зареєстрований ключ WHFB** з **пристрою** через SSO
- Це **обминає захист TPM**, оскільки ключ **перехоплюється під час генерації** нового ключа
- Це **обходить захист TPM**, оскільки ключ **перехоплюється під час генерації** нового ключа
- Це також забезпечує **постійність**
<figure><img src="../../images/image (34).png" alt=""><figcaption></figcaption></figure>
Користувачі можуть змінювати свою власну властивість searchableDeviceKey через Azure AD Graph, однак зловмисник повинен мати пристрій у тенанті (зареєстрований на льоту або викравши сертифікат + ключ з легітимного пристрою) і дійсний токен доступу для AAD Graph.
Користувачі можуть змінювати свою власну властивість searchableDeviceKey через Azure AD Graph, однак атакуючий повинен мати пристрій у тенанті (зареєстрований на льоту або викравши сертифікат + ключ з легітимного пристрою) і дійсний токен доступу для AAD Graph.
Тоді можливо згенерувати новий ключ за допомогою:
```bash
@@ -89,7 +89,7 @@ roadtx genhellokey -d <device id> -k tempkey.key
Можливо отримати токен доступу від користувача через **device code phishing** і зловживати попередніми кроками, щоб **викрасти його доступ**. Для отримання додаткової інформації перевірте:
{{#ref}}
az-lateral-movement-cloud-on-prem/az-phishing-primary-refresh-token-microsoft-entra.md
az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
{{#endref}}
<figure><img src="../../images/image (37).png" alt=""><figcaption></figcaption></figure>