mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 14:47:17 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+62
@@ -0,0 +1,62 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
Наразі[^disclosure] можливо обійти Azure Monitoring Action Group notification про те, що користувача було додано до monitoring group, дозволяючи attacker надсилати emails на довільні addresses із частково custom monitoring messages і titles з `azure-monitor@microsoft.com`, із повною DMARC validation.
|
||||
|
||||
[^disclosure]: Це було повідомлено Microsoft 3/17/2026. До моменту, коли ви це читаєте, вони могли або не могли це виправити.
|
||||
|
||||
Щоб виконати цю attack, вам потрібні Azure subscription і список targets.
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
Для кожного user, якого ви хочете target, створіть Entra ID user у вашому tenant. Ви можете залишити всі settings за замовчуванням і використовувати будь-що як username.
|
||||
Єдине setting, яке має значення, — це властивість `Email` у `Contact Information`. Встановіть її на фактичну target email address.
|
||||
|
||||
Після того як ви створили своїх user(s), призначте їм `Monitoring Reader` на ***SUBSCRIPTION***.
|
||||
|
||||
Потім зачекайте 24 години, поки permissions поширяться[^slow]. На практиці це, здається, займає лише кілька годин, але Microsoft gonna Microsoft.
|
||||
|
||||
[^slow]: [Так, це насправді так повільно](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
`Name` і `Display Name` будуть видимі victim, тож оберіть щось відповідне.
|
||||
Якщо ви знаєте ім'я Action Group, на який підписаний victim, це може бути хорошим вибором.
|
||||
|
||||
Set the notification type to `Email Azure Resource Manager`, and the target to `Monitoring Reader`. Don't enable the `Common Alert Schema`.
|
||||
Хоч attack і далі буде "працювати", якщо ви це зробите, налаштовувані fields будуть сховані глибше, а на початку email буде більше context, що потенційно зробить його трохи менш переконливим.
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
Саме тут відбувається найважливіше customization!
|
||||
|
||||
Ім'я буде включене в subject emails і near the top of the email. Це ще одне місце, де може стати корисним клонування existing alert.
|
||||
Опис буде місцем, куди ви захочете помістити свій "payload". Неможливо змінити formatting навколо цього, але ви можете повністю customize content, наприклад, із посиланням [OAuth App Phish](./az-oauth-apps-phishing.md).
|
||||
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
|
||||
|
||||
Нарешті, встановіть trigger condition на щось, чим ви можете керувати, коли це спрацює. Наприклад, це може бути `ServiceApiHit`, scoped to specific resource.
|
||||
|
||||
Якщо ви все ще чекаєте, поки Entra Role assignments поширяться, розгляньте можливість вимкнення rule до того, як ви будете ready, щоб уникнути надсилання emails кілька разів, якщо rule випадково спрацює.
|
||||
|
||||
### Execution
|
||||
|
||||
Просто trigger той metric, який ви використали. Якщо ви використали `ServiceApiHit` із keyvault resource і threshold "greater than zero", ви могли б використати
|
||||
`az keyvault show --name $VAULT`, щоб викликати спрацювання alert.
|
||||
|
||||
Залежно від того, як ви налаштували свій Alert Rule, ви можете захотіти disable Action Group, поки Alert Rule все ще перебуває в Alert state, щоб уникнути надсилання другого email, коли alert буде "Resolved".
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>An in-the-wild example of an attacker exploiting this.</figcaption></figure>
|
||||
<!-- Be smarter than these guys -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
Неможливо приховати певну identifying information за допомогою цієї attack.
|
||||
Зокрема, це включає ваш subscription ID, який можна зворотно перетворити на ваш tenant ID, tenant domains, ect.
|
||||
Якщо ви використовуєте для цього свій власний Azure account, переконайтеся, що це той, із яким ви OK бути позначеним, якщо Microsoft це помітить.
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user