From 75bd0f30c28d4cd3143ac7a2c06566802b87f54b Mon Sep 17 00:00:00 2001 From: Translator Date: Sun, 21 Jun 2026 13:53:45 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum --- .../az-monitor-alert-phishing.md | 62 +++++++++++++++++++ 1 file changed, 62 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..5f295adc7 --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Atualmente[^disclosure] é possível burlar a notificação do Azure Monitoring Action Group de que um usuário foi adicionado a um grupo de monitoramento, permitindo que um atacante envie emails para endereços arbitrários com mensagens e títulos de monitoring parcialmente customizados a partir de `azure-monitor@microsoft.com`, com validação DMARC completa. + +[^disclosure]: Isso foi reportado à Microsoft em 3/17/2026. Eles podem ou não tê-lo resolvido até o momento em que você ler isto. + +Para realizar este ataque, você precisa de uma Azure subscription e uma lista de alvos. + +### Setup +#### Entra ID +Para cada usuário que você quiser almejar, crie um usuário Entra ID no seu tenant. Você pode deixar todas as configurações padrão e usar qualquer coisa como username. +A única configuração que importa é a propriedade `Email` em `Contact Information`. Defina isso para o endereço de email real do alvo. + +Depois de criar seu(s) usuário(s), atribua `Monitoring Reader` no ***SUBSCRIPTION***. + +Agora, aguarde 24 horas para que as permissões sejam propagadas[^slow]. Na prática, parece levar apenas algumas horas, mas Microsoft gonna Microsoft. + +[^slow]: [Sim, isso é realmente tão lento](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +O `Name` e o `Display Name` ficarão visíveis para a vítima, então escolha algo apropriado. +Se você souber o nome de um Action Group ao qual a vítima está inscrita, essa pode ser uma boa escolha. + +Defina o tipo de notificação para `Email Azure Resource Manager`, e o target para `Monitoring Reader`. Não habilite o `Common Alert Schema`. +Embora o ataque ainda "funcione" se você habilitar, os campos customizáveis ficam ocultos mais abaixo, e mais contexto é incluído na parte frontal do email, potencialmente tornando-o um pouco menos convincente. + + +#### Azure Monitor Alert Rule +É aqui que acontece a customização mais importante! + +O nome será incluído no subject dos emails, e perto do topo do email. Este é outro lugar em que clonar um alert existente pode ser útil. +A description será onde você quer colocar seu "payload". Não é possível alterar a formatação em torno disso, mas você pode customizar totalmente o conteúdo, por exemplo com um link [OAuth App Phish](./az-oauth-apps-phishing.md). + + +Finalmente, defina a trigger condition para algo que você possa controlar quando ela será acionada. Um exemplo pode ser `ServiceApiHit` escopado para um resource específico. + +Se você ainda estiver esperando que as atribuições de Entra Role se propaguem, considere desabilitar a rule até você estar pronto para evitar que emails sejam enviados múltiplas vezes se a rule for acidentalmente acionada. + +### Execution + +Simplesmente acione qualquer metric que você tenha usado. Se você usou `ServiceApiHit` com um resource keyvault e um threshold de "greater than zero", você poderia usar +`az keyvault show --name $VAULT` para fazer com que o alert seja acionado. + +Dependendo de como você configurou sua Alert Rule, talvez você queira desabilitar o Action Group enquanto a Alert Rule ainda estiver em um estado de Alert para evitar que um segundo email seja enviado quando o alert for "Resolved". + +
Um exemplo no mundo real de um atacante explorando isso.
+ + + +### OPSEC Considerations +Não é possível ocultar certas informações de identificação com este ataque. +Notavelmente, isso inclui seu subscription ID, que pode ser revertido em seu tenant ID, tenant domains, ect. +Se você estiver usando sua própria Azure account para isso, certifique-se de que é uma com a qual você está OK em ser marcada se a Microsoft perceber. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}