diff --git a/src/pentesting-cloud/azure-security/az-device-registration.md b/src/pentesting-cloud/azure-security/az-device-registration.md index ec289821a..d92b8f621 100644 --- a/src/pentesting-cloud/azure-security/az-device-registration.md +++ b/src/pentesting-cloud/azure-security/az-device-registration.md @@ -14,7 +14,7 @@ ```bash dsregcmd /status ``` -Після реєстрації пристрою **Primary Refresh Token** запитується модулем LSASS CloudAP і передається пристрою. Разом з PRT також надається **ключ сесії, зашифрований так, щоб тільки пристрій міг його розшифрувати** (використовуючи відкритий ключ транспортного ключа), і він **необхідний для використання PRT.** +Після реєстрації пристрою **Primary Refresh Token** запитується модулем LSASS CloudAP і надається пристрою. Разом з PRT також передається **ключ сесії, зашифрований так, щоб тільки пристрій міг його розшифрувати** (використовуючи публічний ключ транспортного ключа), і він **необхідний для використання PRT.** Для отримання додаткової інформації про те, що таке PRT, перегляньте: @@ -22,12 +22,12 @@ dsregcmd /status az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md {{#endref}} -### TPM - Модуль довіреної платформи +### TPM - Модуль довірчої платформи -**TPM** **захищає** від витоку ключів **з пристрою, що вимкнений** (якщо захищений PIN) та від витоку приватних матеріалів з ОС.\ +**TPM** **захищає** від витоку ключів **з пристрою, що вимкнений** (якщо захищений PIN-кодом) та від витоку приватних матеріалів з рівня ОС.\ Але він **не захищає** від **перехоплення** фізичного з'єднання між TPM і ЦП або **використання криптографічних матеріалів** у TPM, поки система працює з процесу з правами **SYSTEM**. -Якщо ви переглянете наступну сторінку, ви побачите, що **викрадення PRT** може бути використано для доступу як **користувача**, що є чудово, оскільки **PRT розташовані на пристроях**, тому їх можна вкрасти (або, якщо не вкрадені, зловживати для генерації нових підписних ключів): +Якщо ви переглянете наступну сторінку, ви побачите, що **викрадення PRT** може бути використано для доступу як **користувач**, що є чудово, оскільки **PRT розташовані на пристроях**, тому їх можна вкрасти (або, якщо не вкрадені, зловживати для генерації нових підписних ключів): {{#ref}} az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md @@ -35,7 +35,7 @@ az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md ## Реєстрація пристрою з токенами SSO -Атакуючий міг би запитати токен для служби реєстрації пристроїв Microsoft з скомпрометованого пристрою та зареєструвати його: +Зловмисник міг би запитати токен для служби реєстрації пристроїв Microsoft з скомпрометованого пристрою та зареєструвати його: ```bash # Initialize SSO flow roadrecon auth prt-init @@ -47,7 +47,7 @@ roadrecon auth -r 01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9 --prt-cookie # Custom pyhton script to register a device (check roadtx) registerdevice.py ``` -Який надасть вам **сертифікат, який ви можете використовувати для запиту PRT у майбутньому**. Таким чином, підтримуючи постійність і **обминаючи MFA**, оскільки оригінальний токен PRT, використаний для реєстрації нового пристрою, **вже мав дозволи на MFA**. +Який надасть вам **сертифікат, який ви можете використовувати для запиту PRT у майбутньому**. Таким чином, підтримуючи постійність і **обходячи MFA**, оскільки оригінальний токен PRT, використаний для реєстрації нового пристрою, **вже мав дозволи на MFA**. > [!TIP] > Зверніть увагу, що для виконання цієї атаки вам знадобляться дозволи на **реєстрацію нових пристроїв**. Також реєстрація пристрою не означає, що пристрій буде **дозволено зареєструватися в Intune**. @@ -57,7 +57,7 @@ registerdevice.py ## Перезапис квитка пристрою -Було можливим **запитати квиток пристрою**, **перезаписати** поточний квиток пристрою, і під час процесу **викрасти PRT** (тому немає потреби викрадати його з TPM. Для отримання додаткової інформації [**перевірте цю доповідь**](https://youtu.be/BduCn8cLV1A). +Було можливим **запросити квиток пристрою**, **перезаписати** поточний квиток пристрою і під час процесу **викрасти PRT** (тому немає потреби викрадати його з TPM. Для отримання додаткової інформації [**перевірте цю доповідь**](https://youtu.be/BduCn8cLV1A).
@@ -71,12 +71,12 @@ registerdevice.py Резюме атаки: - Можливо **перезаписати** **зареєстрований ключ WHFB** з **пристрою** через SSO -- Це **обминає захист TPM**, оскільки ключ **перехоплюється під час генерації** нового ключа +- Це **обходить захист TPM**, оскільки ключ **перехоплюється під час генерації** нового ключа - Це також забезпечує **постійність**
-Користувачі можуть змінювати свою власну властивість searchableDeviceKey через Azure AD Graph, однак зловмисник повинен мати пристрій у тенанті (зареєстрований на льоту або викравши сертифікат + ключ з легітимного пристрою) і дійсний токен доступу для AAD Graph. +Користувачі можуть змінювати свою власну властивість searchableDeviceKey через Azure AD Graph, однак атакуючий повинен мати пристрій у тенанті (зареєстрований на льоту або викравши сертифікат + ключ з легітимного пристрою) і дійсний токен доступу для AAD Graph. Тоді можливо згенерувати новий ключ за допомогою: ```bash @@ -89,7 +89,7 @@ roadtx genhellokey -d -k tempkey.key Можливо отримати токен доступу від користувача через **device code phishing** і зловживати попередніми кроками, щоб **викрасти його доступ**. Для отримання додаткової інформації перевірте: {{#ref}} -az-lateral-movement-cloud-on-prem/az-phishing-primary-refresh-token-microsoft-entra.md +az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md {{#endref}}