From 80538fd442dcb92eb49bb20fe7936e5f20dfb853 Mon Sep 17 00:00:00 2001 From: Translator Date: Sun, 21 Jun 2026 13:53:43 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum --- .../az-monitor-alert-phishing.md | 62 +++++++++++++++++++ 1 file changed, 62 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..d86275ca7 --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Επί του παρόντος[^disclosure] είναι δυνατό να παρακαμφθεί η ειδοποίηση Azure Monitoring Action Group ότι ένας χρήστης έχει προστεθεί σε μια monitoring group, επιτρέποντας σε έναν attacker να στέλνει emails σε arbitrary addresses με partially custom monitoring messages και titles από `azure-monitor@microsoft.com`, πλήρως με πλήρη DMARC validation. + +[^disclosure]: Αυτό αναφέρθηκε στη Microsoft στις 3/17/2026. Μπορεί να το έχουν διορθώσει ή όχι μέχρι τη στιγμή που το διαβάζεις. + +Για να εκτελέσεις αυτή την attack, χρειάζεσαι ένα Azure subscription και μια λίστα με targets. + +### Setup +#### Entra ID +Για κάθε user που θέλεις να στοχεύσεις, δημιούργησε έναν Entra ID user στο tenant σου. Μπορείς να αφήσεις όλες τις ρυθμίσεις default και να χρησιμοποιήσεις οτιδήποτε ως username. +Η μόνη ρύθμιση που έχει σημασία είναι η ιδιότητα `Email` κάτω από το `Contact Information`. Ορισέ την στο πραγματικό target email address. + +Αφού δημιουργήσεις τον/τους user(s) σου, ανέθεσέ τους το `Monitoring Reader` στο ***SUBSCRIPTION***. + +Μετά, περίμενε 24 ώρες για να διαδοθούν τα permissions[^slow]. Στην πράξη, φαίνεται να χρειάζονται μόνο μερικές ώρες, αλλά Microsoft gonna Microsoft. + +[^slow]: [Ναι, είναι πραγματικά τόσο αργό](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +Το `Name` και το `Display Name` θα είναι ορατά στο victim, οπότε επίλεξε κάτι κατάλληλο. +Αν γνωρίζεις το όνομα ενός Action Group στο οποίο είναι subscribed το victim, αυτό μπορεί να είναι καλή επιλογή. + +Όρισε το notification type σε `Email Azure Resource Manager`, και το target σε `Monitoring Reader`. Μην ενεργοποιήσεις το `Common Alert Schema`. +Παρότι η attack θα εξακολουθεί να "δουλεύει" αν το κάνεις, τα customizable fields κρύβονται πιο βαθιά, και προστίθεται περισσότερο context στην αρχή του email, κάτι που ίσως το κάνει λίγο λιγότερο convincing. + + +#### Azure Monitor Alert Rule +Εδώ γίνεται η πιο σημαντική προσαρμογή! + +Το name θα περιληφθεί στο subject των emails, και κοντά στην κορυφή του email. Αυτό είναι άλλο ένα σημείο όπου το cloning ενός υπάρχοντος alert μπορεί να είναι χρήσιμο. +Το description θα είναι το σημείο όπου θέλεις να βάλεις το "payload" σου. Δεν είναι δυνατό να αλλάξεις τη μορφοποίηση γύρω από αυτό, αλλά μπορείς να προσαρμόσεις πλήρως το περιεχόμενο, για παράδειγμα με έναν [OAuth App Phish](./az-oauth-apps-phishing.md) σύνδεσμο. + + +Τέλος, όρισε την trigger condition σε κάτι που μπορείς να ελέγχεις πότε θα ενεργοποιείται. Ένα παράδειγμα θα μπορούσε να είναι `ServiceApiHit` scoped σε έναν συγκεκριμένο resource. + +Αν ακόμα περιμένεις να διαδοθούν τα Entra Role assignments, σκέψου να απενεργοποιήσεις το rule μέχρι να είσαι έτοιμος, ώστε να αποφύγεις να σταλούν emails πολλές φορές αν το rule ενεργοποιηθεί κατά λάθος. + +### Execution + +Απλώς ενεργοποίησε όποιο metric χρησιμοποίησες. Αν χρησιμοποίησες `ServiceApiHit` με ένα keyvault resource και threshold "greater than zero", θα μπορούσες να χρησιμοποιήσεις +`az keyvault show --name $VAULT` για να προκαλέσεις την ενεργοποίηση του alert. + +Ανάλογα με το πώς διαμόρφωσες το Alert Rule σου, ίσως θέλεις να απενεργοποιήσεις το Action Group ενώ το Alert Rule βρίσκεται ακόμα σε Alert state, ώστε να αποφύγεις την αποστολή δεύτερου email όταν το alert "Resolved". + +
Ένα in-the-wild παράδειγμα attacker που εκμεταλλεύεται αυτό.
+ + + +### OPSEC Considerations +Δεν είναι δυνατό να κρυφτούν ορισμένες πληροφορίες ταυτοποίησης με αυτή την attack. +Συγκεκριμένα, αυτό περιλαμβάνει το subscription ID σου, το οποίο μπορεί να αναστραφεί σε tenant ID, tenant domains, ect. +Αν χρησιμοποιείς το δικό σου Azure account για αυτό, βεβαιώσου ότι είναι ένα με το οποίο είσαι εντάξει να επισημανθεί, αν η Microsoft το αντιληφθεί. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}