Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:45 +00:00
parent d487191749
commit 75bd0f30c2
@@ -0,0 +1,62 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
Atualmente[^disclosure] é possível burlar a notificação do Azure Monitoring Action Group de que um usuário foi adicionado a um grupo de monitoramento, permitindo que um atacante envie emails para endereços arbitrários com mensagens e títulos de monitoring parcialmente customizados a partir de `azure-monitor@microsoft.com`, com validação DMARC completa.
[^disclosure]: Isso foi reportado à Microsoft em 3/17/2026. Eles podem ou não tê-lo resolvido até o momento em que você ler isto.
Para realizar este ataque, você precisa de uma Azure subscription e uma lista de alvos.
### Setup
#### Entra ID
Para cada usuário que você quiser almejar, crie um usuário Entra ID no seu tenant. Você pode deixar todas as configurações padrão e usar qualquer coisa como username.
A única configuração que importa é a propriedade `Email` em `Contact Information`. Defina isso para o endereço de email real do alvo.
Depois de criar seu(s) usuário(s), atribua `Monitoring Reader` no ***SUBSCRIPTION***.
Agora, aguarde 24 horas para que as permissões sejam propagadas[^slow]. Na prática, parece levar apenas algumas horas, mas Microsoft gonna Microsoft.
[^slow]: [Sim, isso é realmente tão lento](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
O `Name` e o `Display Name` ficarão visíveis para a vítima, então escolha algo apropriado.
Se você souber o nome de um Action Group ao qual a vítima está inscrita, essa pode ser uma boa escolha.
Defina o tipo de notificação para `Email Azure Resource Manager`, e o target para `Monitoring Reader`. Não habilite o `Common Alert Schema`.
Embora o ataque ainda "funcione" se você habilitar, os campos customizáveis ficam ocultos mais abaixo, e mais contexto é incluído na parte frontal do email, potencialmente tornando-o um pouco menos convincente.
#### Azure Monitor Alert Rule
É aqui que acontece a customização mais importante!
O nome será incluído no subject dos emails, e perto do topo do email. Este é outro lugar em que clonar um alert existente pode ser útil.
A description será onde você quer colocar seu "payload". Não é possível alterar a formatação em torno disso, mas você pode customizar totalmente o conteúdo, por exemplo com um link [OAuth App Phish](./az-oauth-apps-phishing.md).
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
Finalmente, defina a trigger condition para algo que você possa controlar quando ela será acionada. Um exemplo pode ser `ServiceApiHit` escopado para um resource específico.
Se você ainda estiver esperando que as atribuições de Entra Role se propaguem, considere desabilitar a rule até você estar pronto para evitar que emails sejam enviados múltiplas vezes se a rule for acidentalmente acionada.
### Execution
Simplesmente acione qualquer metric que você tenha usado. Se você usou `ServiceApiHit` com um resource keyvault e um threshold de "greater than zero", você poderia usar
`az keyvault show --name $VAULT` para fazer com que o alert seja acionado.
Dependendo de como você configurou sua Alert Rule, talvez você queira desabilitar o Action Group enquanto a Alert Rule ainda estiver em um estado de Alert para evitar que um segundo email seja enviado quando o alert for "Resolved".
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Um exemplo no mundo real de um atacante explorando isso.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
Não é possível ocultar certas informações de identificação com este ataque.
Notavelmente, isso inclui seu subscription ID, que pode ser revertido em seu tenant ID, tenant domains, ect.
Se você estiver usando sua própria Azure account para isso, certifique-se de que é uma com a qual você está OK em ser marcada se a Microsoft perceber.
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}