Translated ['src/pentesting-cloud/azure-security/az-unauthenticated-enum

This commit is contained in:
Translator
2026-06-21 13:53:42 +00:00
parent 7c251b862e
commit a7b505fd8f
@@ -0,0 +1,61 @@
# Az - Monitor Alert Phishing
{{#include ../../../banners/hacktricks-training.md}}
## Monitor Alert Phishing
現在、[^disclosure] Azure Monitoring Action Group の通知を回避して、ユーザーが monitoring group に追加されたことを通知できる。これにより、攻撃者は `azure-monitor@microsoft.com` から、部分的にカスタム可能な monitoring メッセージとタイトルを含むメールを任意のアドレスへ送信でき、完全な DMARC validation も通る。
[^disclosure]: これは 2026/3/17 に Microsoft へ報告された。これを読む時点で修正済みかどうかは不明。
この攻撃を実行するには、Azure subscription と対象の一覧が必要。
### Setup
#### Entra ID
対象にしたい各ユーザーについて、あなたの tenant に Entra ID user を作成する。設定はすべてデフォルトのままでよく、username も任意でよい。
唯一重要なのは `Contact Information``Email` property だ。ここに実際の target email address を設定する。
ユーザーの作成後、それぞれに `Monitoring Reader`***SUBSCRIPTION*** に割り当てる。
その後、権限が伝播するまで 24 時間待つ[^slow]。実際には数時間で済むようだが、Microsoft なので Microsoft ということ。
[^slow]: [実際にそれほど遅い](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
#### Azure Monitor Action Group
`Name``Display Name` は被害者に見えるため、適切なものを選ぶこと。
被害者が購読している Action Group 名を知っているなら、それを使うのもよい。
notification type は `Email Azure Resource Manager` にし、target は `Monitoring Reader` に設定する。`Common Alert Schema` は有効にしないこと。
有効にしても攻撃はまだ "work" するが、カスタマイズ可能な fields はより深い場所に隠れ、さらにメール冒頭に追加の context が入るため、少し説得力が落ちる可能性がある。
#### Azure Monitor Alert Rule
ここが最も重要な customization を行う場所だ!
name はメールの subject とメール上部付近に含まれる。既存の alert を clone するのも有効な場合がある。
description は "payload" を入れたい場所になる。ここ周辺の formatting は変更できないが、たとえば [OAuth App Phish](./az-oauth-apps-phishing.md) の link を使って content を完全にカスタマイズできる。
<!-- At the moment, I'm not sure if it's possible to stuff a hyperlink in there. Further research needed. -->
最後に、いつ trigger するかを制御できる trigger condition を設定する。たとえば特定の resource に scope された `ServiceApiHit` などが考えられる。
Entra Role assignment の伝播をまだ待っているなら、誤って rule が trigger されたときにメールが複数回送信されるのを避けるため、準備ができるまで rule を無効化しておくとよい。
### Execution
使った metric を単に trigger すればよい。`ServiceApiHit` を keyvault resource に対して使い、threshold を "greater than zero" にしているなら、`az keyvault show --name $VAULT` を実行して alert を trigger できる。
Alert Rule の設定次第では、alert が "Resolved" されたときに 2通目のメールが送信されないよう、Alert Rule がまだ Alert state の間に Action Group を無効化したい場合がある。
<figure><img src="../../../images/azure_alert_phishing.png"><figcaption>An in-the-wild example of an attacker exploiting this.</figcaption></figure>
<!-- Be smarter than these guys -->
### OPSEC Considerations
この攻撃では、特定の識別情報を隠すことはできない。
特に subscription ID は隠せず、そこから tenant ID や tenant domains などに逆変換できる。
これを自分の Azure account で使う場合、Microsoft に気づかれたときに flag されても問題ない account であることを確認すること。
## References
- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager)
{{#include ../../../banners/hacktricks-training.md}}