mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+62
@@ -0,0 +1,62 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
Atualmente[^disclosure] é possível burlar a notificação do Azure Monitoring Action Group de que um usuário foi adicionado a um grupo de monitoramento, permitindo que um atacante envie emails para endereços arbitrários com mensagens e títulos de monitoring parcialmente customizados a partir de `azure-monitor@microsoft.com`, com validação DMARC completa.
|
||||
|
||||
[^disclosure]: Isso foi reportado à Microsoft em 3/17/2026. Eles podem ou não tê-lo resolvido até o momento em que você ler isto.
|
||||
|
||||
Para realizar este ataque, você precisa de uma Azure subscription e uma lista de alvos.
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
Para cada usuário que você quiser almejar, crie um usuário Entra ID no seu tenant. Você pode deixar todas as configurações padrão e usar qualquer coisa como username.
|
||||
A única configuração que importa é a propriedade `Email` em `Contact Information`. Defina isso para o endereço de email real do alvo.
|
||||
|
||||
Depois de criar seu(s) usuário(s), atribua `Monitoring Reader` no ***SUBSCRIPTION***.
|
||||
|
||||
Agora, aguarde 24 horas para que as permissões sejam propagadas[^slow]. Na prática, parece levar apenas algumas horas, mas Microsoft gonna Microsoft.
|
||||
|
||||
[^slow]: [Sim, isso é realmente tão lento](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
O `Name` e o `Display Name` ficarão visíveis para a vítima, então escolha algo apropriado.
|
||||
Se você souber o nome de um Action Group ao qual a vítima está inscrita, essa pode ser uma boa escolha.
|
||||
|
||||
Defina o tipo de notificação para `Email Azure Resource Manager`, e o target para `Monitoring Reader`. Não habilite o `Common Alert Schema`.
|
||||
Embora o ataque ainda "funcione" se você habilitar, os campos customizáveis ficam ocultos mais abaixo, e mais contexto é incluído na parte frontal do email, potencialmente tornando-o um pouco menos convincente.
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
É aqui que acontece a customização mais importante!
|
||||
|
||||
O nome será incluído no subject dos emails, e perto do topo do email. Este é outro lugar em que clonar um alert existente pode ser útil.
|
||||
A description será onde você quer colocar seu "payload". Não é possível alterar a formatação em torno disso, mas você pode customizar totalmente o conteúdo, por exemplo com um link [OAuth App Phish](./az-oauth-apps-phishing.md).
|
||||
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
|
||||
|
||||
Finalmente, defina a trigger condition para algo que você possa controlar quando ela será acionada. Um exemplo pode ser `ServiceApiHit` escopado para um resource específico.
|
||||
|
||||
Se você ainda estiver esperando que as atribuições de Entra Role se propaguem, considere desabilitar a rule até você estar pronto para evitar que emails sejam enviados múltiplas vezes se a rule for acidentalmente acionada.
|
||||
|
||||
### Execution
|
||||
|
||||
Simplesmente acione qualquer metric que você tenha usado. Se você usou `ServiceApiHit` com um resource keyvault e um threshold de "greater than zero", você poderia usar
|
||||
`az keyvault show --name $VAULT` para fazer com que o alert seja acionado.
|
||||
|
||||
Dependendo de como você configurou sua Alert Rule, talvez você queira desabilitar o Action Group enquanto a Alert Rule ainda estiver em um estado de Alert para evitar que um segundo email seja enviado quando o alert for "Resolved".
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>Um exemplo no mundo real de um atacante explorando isso.</figcaption></figure>
|
||||
<!-- Be smarter than these guys -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
Não é possível ocultar certas informações de identificação com este ataque.
|
||||
Notavelmente, isso inclui seu subscription ID, que pode ser revertido em seu tenant ID, tenant domains, ect.
|
||||
Se você estiver usando sua própria Azure account para isso, certifique-se de que é uma com a qual você está OK em ser marcada se a Microsoft perceber.
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user