From e955f7ac7bc428800c866966bcc374f854d22b4d Mon Sep 17 00:00:00 2001 From: Translator Date: Wed, 30 Jul 2025 04:16:47 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/azure-security/az-device-registration. --- .../azure-security/az-device-registration.md | 16 ++++++++-------- 1 file changed, 8 insertions(+), 8 deletions(-) diff --git a/src/pentesting-cloud/azure-security/az-device-registration.md b/src/pentesting-cloud/azure-security/az-device-registration.md index 1ca1645b9..26621fb7b 100644 --- a/src/pentesting-cloud/azure-security/az-device-registration.md +++ b/src/pentesting-cloud/azure-security/az-device-registration.md @@ -6,7 +6,7 @@ 장치가 AzureAD에 가입하면 AzureAD에 새로운 객체가 생성됩니다. -장치를 등록할 때, **사용자는 자신의 계정으로 로그인하라는 요청을 받습니다** (필요한 경우 MFA 요청), 그 다음 장치 등록 서비스에 대한 토큰을 요청하고 최종 확인 프롬프트를 요청합니다. +장치를 등록할 때, **사용자는 자신의 계정으로 로그인하라는 요청을 받습니다** (필요한 경우 MFA 요청), 그 다음 장치 등록 서비스에 대한 토큰을 요청하고 마지막 확인 프롬프트를 요청합니다. 그 후, 장치에서 두 개의 RSA 키 쌍이 생성됩니다: **장치 키** (**공개** 키)는 **AzureAD**에 전송되고, **전송** 키 (**개인** 키)는 가능하면 TPM에 저장됩니다. @@ -25,7 +25,7 @@ az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md ### TPM - 신뢰할 수 있는 플랫폼 모듈 **TPM**은 전원이 꺼진 장치에서 키 **추출**을 방지하고(핀으로 보호되는 경우) OS 계층에서 개인 정보를 추출하는 것을 **보호**합니다.\ -하지만 **TPM과 CPU 간의 물리적 연결을 스니핑**하거나 시스템이 실행 중일 때 **SYSTEM** 권한을 가진 프로세스에서 TPM의 암호화 자료를 **사용하는 것**에 대해서는 **보호하지 않습니다.** +하지만 **TPM과 CPU 간의 물리적 연결을 스니핑**하거나 **SYSTEM** 권한을 가진 프로세스가 실행 중인 시스템에서 TPM의 암호화 자료를 **사용하는 것**에 대해서는 **보호하지 않습니다.** 다음 페이지를 확인하면 **PRT를 훔치는 것**이 **사용자**처럼 접근하는 데 사용될 수 있다는 것을 알 수 있습니다. 이는 **PRT가 장치에 위치**하므로 장치에서 훔칠 수 있거나(훔치지 않고도 새로운 서명 키를 생성하는 데 악용될 수 있음) 좋습니다: @@ -70,13 +70,13 @@ registerdevice.py 공격 요약: -- **SSO를 통해** **등록된 WHFB** 키를 **덮어쓸** 수 있습니다. -- 이는 **TPM 보호를 무력화**하며, 키가 **새 키 생성 중에 스니핑**됩니다. -- 이것은 또한 **지속성**을 제공합니다. +- **SSO를 통해** **등록된 WHFB** 키를 **덮어쓸 수 있습니다** +- 이는 **TPM 보호를 무력화**하며, 키가 **새 키 생성 중에 스니핑됩니다** +- 이것은 또한 **지속성**을 제공합니다
-사용자는 Azure AD Graph를 통해 자신의 searchableDeviceKey 속성을 수정할 수 있지만, 공격자는 테넌트에 장치가 있어야 합니다(즉석에서 등록되었거나 정당한 장치에서 인증서 + 키를 훔쳤거나) 및 AAD Graph에 대한 유효한 액세스 토큰이 필요합니다. +사용자는 Azure AD Graph를 통해 자신의 searchableDeviceKey 속성을 수정할 수 있지만, 공격자는 테넌트에 장치(즉석에서 등록되었거나 정당한 장치에서 인증서 + 키를 훔친 경우)가 있어야 하며 AAD Graph에 대한 유효한 액세스 토큰이 필요합니다. 그런 다음, 다음을 사용하여 새 키를 생성할 수 있습니다: ```bash @@ -89,12 +89,12 @@ roadtx genhellokey -d -k tempkey.key **디바이스 코드 피싱**을 통해 사용자로부터 액세스 토큰을 얻고 이전 단계를 악용하여 **그의 액세스를 훔칠** 수 있습니다. 자세한 내용은 다음을 확인하세요: {{#ref}} -az-lateral-movement-cloud-on-prem/az-phishing-primary-refresh-token-microsoft-entra.md +az-lateral-movement-cloud-on-prem/az-primary-refresh-token-prt.md {{#endref}}
-## 참고 문헌 +## 참고문헌 - [https://youtu.be/BduCn8cLV1A](https://youtu.be/BduCn8cLV1A) - [https://www.youtube.com/watch?v=x609c-MUZ_g](https://www.youtube.com/watch?v=x609c-MUZ_g)