Translated ['src/pentesting-cloud/azure-security/az-device-registration.

This commit is contained in:
Translator
2025-07-30 04:18:06 +00:00
parent 3b3b2feb73
commit 7dfd60788e
@@ -14,7 +14,7 @@ Następnie **obiekt** jest generowany w **AzureAD** (nie w Intune), a AzureAD zw
```bash
dsregcmd /status
```
Po rejestracji urządzenia, **Primary Refresh Token** jest żądany przez moduł LSASS CloudAP i przekazywany do urządzenia. Z PRT dostarczany jest również **klucz sesyjny zaszyfrowany w taki sposób, aby tylko urządzenie mogło go odszyfrować** (używając klucza publicznego klucza transportowego) i jest **potrzebny do użycia PRT.**
Po rejestracji urządzenia, **Primary Refresh Token** jest żądany przez moduł LSASS CloudAP i przekazywany do urządzenia. Z PRT dostarczany jest również **klucz sesji zaszyfrowany w taki sposób, aby tylko urządzenie mogło go odszyfrować** (używając klucza publicznego klucza transportowego) i jest **potrzebny do użycia PRT.**
Aby uzyskać więcej informacji na temat tego, czym jest PRT, sprawdź:
@@ -24,8 +24,8 @@ az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
### TPM - Trusted Platform Module
**TPM** **chroni** przed **ekstrakcją** kluczy z wyłączonego urządzenia (jeśli jest chronione PIN-em) oraz przed wydobywaniem prywatnych materiałów z warstwy systemu operacyjnego.\
Jednak **nie chroni** przed **podsłuchiwaniem** fizycznego połączenia między TPM a CPU ani przed **używaniem materiałów kryptograficznych** w TPM, gdy system działa z procesu z prawami **SYSTEM**.
**TPM** **chroni** przed **ekstrakcją** kluczy z wyłączonego urządzenia (jeśli jest chronione PIN-em) oraz przed ekstrakcją prywatnych materiałów z warstwy systemu operacyjnego.\
Jednak **nie chroni** przed **podsłuchiwaniem** fizycznego połączenia między TPM a CPU lub **używaniem materiałów kryptograficznych** w TPM, gdy system działa z procesu z prawami **SYSTEM**.
Jeśli sprawdzisz następującą stronę, zobaczysz, że **kradzież PRT** może być użyta do uzyskania dostępu jak **użytkownik**, co jest świetne, ponieważ **PRT znajduje się na urządzeniach**, więc może być skradziony z nich (lub jeśli nie zostanie skradziony, nadużyty do generowania nowych kluczy podpisujących):
@@ -33,9 +33,9 @@ Jeśli sprawdzisz następującą stronę, zobaczysz, że **kradzież PRT** może
az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
{{#endref}}
## Rejestracja urządzenia z tokenami SSO
## Rejestracja urządzenia za pomocą tokenów SSO
Atakujący mógłby zażądać tokena dla usługi rejestracji urządzeń Microsoft z skompromitowanego urządzenia i zarejestrować je:
Atakujący mógłby zażądać tokena dla usługi rejestracji urządzeń Microsoft z kompromitowanego urządzenia i zarejestrować je:
```bash
# Initialize SSO flow
roadrecon auth prt-init
@@ -82,14 +82,14 @@ Następnie możliwe jest wygenerowanie nowego klucza za pomocą:
```bash
roadtx genhellokey -d <device id> -k tempkey.key
```
a następnie ZAAKTUALIZUJ informacje o searchableDeviceKey:
a następnie ZAKTUALIZUJ informacje o searchableDeviceKey:
<figure><img src="../../images/image (36).png" alt=""><figcaption></figcaption></figure>
Możliwe jest uzyskanie tokena dostępu od użytkownika za pomocą **phishingu kodu urządzenia** i nadużycie wcześniejszych kroków, aby **ukraść jego dostęp**. Aby uzyskać więcej informacji, sprawdź:
{{#ref}}
az-lateral-movement-cloud-on-prem/az-phishing-primary-refresh-token-microsoft-entra.md
az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md
{{#endref}}
<figure><img src="../../images/image (37).png" alt=""><figcaption></figcaption></figure>