mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum
This commit is contained in:
+61
@@ -0,0 +1,61 @@
|
||||
# Az - Monitor Alert Phishing
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Monitor Alert Phishing
|
||||
|
||||
現在、[^disclosure] Azure Monitoring Action Group の通知を回避して、ユーザーが monitoring group に追加されたことを通知できる。これにより、攻撃者は `azure-monitor@microsoft.com` から、部分的にカスタム可能な monitoring メッセージとタイトルを含むメールを任意のアドレスへ送信でき、完全な DMARC validation も通る。
|
||||
|
||||
[^disclosure]: これは 2026/3/17 に Microsoft へ報告された。これを読む時点で修正済みかどうかは不明。
|
||||
|
||||
この攻撃を実行するには、Azure subscription と対象の一覧が必要。
|
||||
|
||||
### Setup
|
||||
#### Entra ID
|
||||
対象にしたい各ユーザーについて、あなたの tenant に Entra ID user を作成する。設定はすべてデフォルトのままでよく、username も任意でよい。
|
||||
唯一重要なのは `Contact Information` の `Email` property だ。ここに実際の target email address を設定する。
|
||||
|
||||
ユーザーの作成後、それぞれに `Monitoring Reader` を ***SUBSCRIPTION*** に割り当てる。
|
||||
|
||||
その後、権限が伝播するまで 24 時間待つ[^slow]。実際には数時間で済むようだが、Microsoft なので Microsoft ということ。
|
||||
|
||||
[^slow]: [実際にそれほど遅い](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
#### Azure Monitor Action Group
|
||||
`Name` と `Display Name` は被害者に見えるため、適切なものを選ぶこと。
|
||||
被害者が購読している Action Group 名を知っているなら、それを使うのもよい。
|
||||
|
||||
notification type は `Email Azure Resource Manager` にし、target は `Monitoring Reader` に設定する。`Common Alert Schema` は有効にしないこと。
|
||||
有効にしても攻撃はまだ "work" するが、カスタマイズ可能な fields はより深い場所に隠れ、さらにメール冒頭に追加の context が入るため、少し説得力が落ちる可能性がある。
|
||||
|
||||
|
||||
#### Azure Monitor Alert Rule
|
||||
ここが最も重要な customization を行う場所だ!
|
||||
|
||||
name はメールの subject とメール上部付近に含まれる。既存の alert を clone するのも有効な場合がある。
|
||||
description は "payload" を入れたい場所になる。ここ周辺の formatting は変更できないが、たとえば [OAuth App Phish](./az-oauth-apps-phishing.md) の link を使って content を完全にカスタマイズできる。
|
||||
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
|
||||
|
||||
最後に、いつ trigger するかを制御できる trigger condition を設定する。たとえば特定の resource に scope された `ServiceApiHit` などが考えられる。
|
||||
|
||||
Entra Role assignment の伝播をまだ待っているなら、誤って rule が trigger されたときにメールが複数回送信されるのを避けるため、準備ができるまで rule を無効化しておくとよい。
|
||||
|
||||
### Execution
|
||||
|
||||
使った metric を単に trigger すればよい。`ServiceApiHit` を keyvault resource に対して使い、threshold を "greater than zero" にしているなら、`az keyvault show --name $VAULT` を実行して alert を trigger できる。
|
||||
|
||||
Alert Rule の設定次第では、alert が "Resolved" されたときに 2通目のメールが送信されないよう、Alert Rule がまだ Alert state の間に Action Group を無効化したい場合がある。
|
||||
|
||||
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>An in-the-wild example of an attacker exploiting this.</figcaption></figure>
|
||||
<!-- Be smarter than these guys -->
|
||||
|
||||
|
||||
### OPSEC Considerations
|
||||
この攻撃では、特定の識別情報を隠すことはできない。
|
||||
特に subscription ID は隠せず、そこから tenant ID や tenant domains などに逆変換できる。
|
||||
これを自分の Azure account で使う場合、Microsoft に気づかれたときに flag されても問題ない account であることを確認すること。
|
||||
|
||||
## References
|
||||
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user