From 979c873d32ff3831500743d8016aac85e808b0fa Mon Sep 17 00:00:00 2001 From: Translator Date: Sun, 21 Jun 2026 13:53:34 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum --- .../az-monitor-alert-phishing.md | 62 +++++++++++++++++++ 1 file changed, 62 insertions(+) create mode 100644 src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..b72509a1d --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Наразі[^disclosure] можливо обійти Azure Monitoring Action Group notification про те, що користувача було додано до monitoring group, дозволяючи attacker надсилати emails на довільні addresses із частково custom monitoring messages і titles з `azure-monitor@microsoft.com`, із повною DMARC validation. + +[^disclosure]: Це було повідомлено Microsoft 3/17/2026. До моменту, коли ви це читаєте, вони могли або не могли це виправити. + +Щоб виконати цю attack, вам потрібні Azure subscription і список targets. + +### Setup +#### Entra ID +Для кожного user, якого ви хочете target, створіть Entra ID user у вашому tenant. Ви можете залишити всі settings за замовчуванням і використовувати будь-що як username. +Єдине setting, яке має значення, — це властивість `Email` у `Contact Information`. Встановіть її на фактичну target email address. + +Після того як ви створили своїх user(s), призначте їм `Monitoring Reader` на ***SUBSCRIPTION***. + +Потім зачекайте 24 години, поки permissions поширяться[^slow]. На практиці це, здається, займає лише кілька годин, але Microsoft gonna Microsoft. + +[^slow]: [Так, це насправді так повільно](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +`Name` і `Display Name` будуть видимі victim, тож оберіть щось відповідне. +Якщо ви знаєте ім'я Action Group, на який підписаний victim, це може бути хорошим вибором. + +Set the notification type to `Email Azure Resource Manager`, and the target to `Monitoring Reader`. Don't enable the `Common Alert Schema`. +Хоч attack і далі буде "працювати", якщо ви це зробите, налаштовувані fields будуть сховані глибше, а на початку email буде більше context, що потенційно зробить його трохи менш переконливим. + + +#### Azure Monitor Alert Rule +Саме тут відбувається найважливіше customization! + +Ім'я буде включене в subject emails і near the top of the email. Це ще одне місце, де може стати корисним клонування existing alert. +Опис буде місцем, куди ви захочете помістити свій "payload". Неможливо змінити formatting навколо цього, але ви можете повністю customize content, наприклад, із посиланням [OAuth App Phish](./az-oauth-apps-phishing.md). + + +Нарешті, встановіть trigger condition на щось, чим ви можете керувати, коли це спрацює. Наприклад, це може бути `ServiceApiHit`, scoped to specific resource. + +Якщо ви все ще чекаєте, поки Entra Role assignments поширяться, розгляньте можливість вимкнення rule до того, як ви будете ready, щоб уникнути надсилання emails кілька разів, якщо rule випадково спрацює. + +### Execution + +Просто trigger той metric, який ви використали. Якщо ви використали `ServiceApiHit` із keyvault resource і threshold "greater than zero", ви могли б використати +`az keyvault show --name $VAULT`, щоб викликати спрацювання alert. + +Залежно від того, як ви налаштували свій Alert Rule, ви можете захотіти disable Action Group, поки Alert Rule все ще перебуває в Alert state, щоб уникнути надсилання другого email, коли alert буде "Resolved". + +
An in-the-wild example of an attacker exploiting this.
+ + + +### OPSEC Considerations +Неможливо приховати певну identifying information за допомогою цієї attack. +Зокрема, це включає ваш subscription ID, який можна зворотно перетворити на ваш tenant ID, tenant domains, ect. +Якщо ви використовуєте для цього свій власний Azure account, переконайтеся, що це той, із яким ви OK бути позначеним, якщо Microsoft це помітить. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}