Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:34 +00:00
parent ac649a8948
commit 979c873d32
@@ -0,0 +1,62 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
Наразі[^disclosure] можливо обійти Azure Monitoring Action Group notification про те, що користувача було додано до monitoring group, дозволяючи attacker надсилати emails на довільні addresses із частково custom monitoring messages і titles з `azure-monitor@microsoft.com`, із повною DMARC validation.
[^disclosure]: Це було повідомлено Microsoft 3/17/2026. До моменту, коли ви це читаєте, вони могли або не могли це виправити.
Щоб виконати цю attack, вам потрібні Azure subscription і список targets.
### Setup
#### Entra ID
Для кожного user, якого ви хочете target, створіть Entra ID user у вашому tenant. Ви можете залишити всі settings за замовчуванням і використовувати будь-що як username.
Єдине setting, яке має значення, — це властивість `Email` у `Contact Information`. Встановіть її на фактичну target email address.
Після того як ви створили своїх user(s), призначте їм `Monitoring Reader` на ***SUBSCRIPTION***.
Потім зачекайте 24 години, поки permissions поширяться[^slow]. На практиці це, здається, займає лише кілька годин, але Microsoft gonna Microsoft.
[^slow]: [Так, це насправді так повільно](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
`Name` і `Display Name` будуть видимі victim, тож оберіть щось відповідне.
Якщо ви знаєте ім'я Action Group, на який підписаний victim, це може бути хорошим вибором.
Set the notification type to `Email Azure Resource Manager`, and the target to `Monitoring Reader`. Don't enable the `Common Alert Schema`.
Хоч attack і далі буде "працювати", якщо ви це зробите, налаштовувані fields будуть сховані глибше, а на початку email буде більше context, що потенційно зробить його трохи менш переконливим.
#### Azure Monitor Alert Rule
Саме тут відбувається найважливіше customization!
Ім'я буде включене в subject emails і near the top of the email. Це ще одне місце, де може стати корисним клонування existing alert.
Опис буде місцем, куди ви захочете помістити свій "payload". Неможливо змінити formatting навколо цього, але ви можете повністю customize content, наприклад, із посиланням [OAuth App Phish](./az-oauth-apps-phishing.md).
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
Нарешті, встановіть trigger condition на щось, чим ви можете керувати, коли це спрацює. Наприклад, це може бути `ServiceApiHit`, scoped to specific resource.
Якщо ви все ще чекаєте, поки Entra Role assignments поширяться, розгляньте можливість вимкнення rule до того, як ви будете ready, щоб уникнути надсилання emails кілька разів, якщо rule випадково спрацює.
### Execution
Просто trigger той metric, який ви використали. Якщо ви використали `ServiceApiHit` із keyvault resource і threshold "greater than zero", ви могли б використати
`az keyvault show --name $VAULT`, щоб викликати спрацювання alert.
Залежно від того, як ви налаштували свій Alert Rule, ви можете захотіти disable Action Group, поки Alert Rule все ще перебуває в Alert state, щоб уникнути надсилання другого email, коли alert буде "Resolved".
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>An in-the-wild example of an attacker exploiting this.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
Неможливо приховати певну identifying information за допомогою цієї attack.
Зокрема, це включає ваш subscription ID, який можна зворотно перетворити на ваш tenant ID, tenant domains, ect.
Якщо ви використовуєте для цього свій власний Azure account, переконайтеся, що це той, із яким ви OK бути позначеним, якщо Microsoft це помітить.
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}