mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-29 07:00:29 -07:00
Translated ['src/pentesting-cloud/aws-security/aws-services/aws-organiza
This commit is contained in:
@@ -18,7 +18,7 @@ aws sqs receive-message --queue-url <value>
|
||||
aws sqs send-message --queue-url <value> --message-body <value>
|
||||
```
|
||||
> [!CAUTION]
|
||||
> Ayrıca, `--queue-url` bölgeyi içerse bile, doğru bölgeyi **`--region`** parametresinde belirttiğinizden emin olun, aksi takdirde erişiminiz olmadığına dair bir hata alırsınız, ancak sorun bölgedir.
|
||||
> Ayrıca, `--queue-url` bölgeyi içerse bile, **`--region`** parametresinde doğru bölgeyi belirttiğinizden emin olun, aksi takdirde erişiminiz olmadığına dair bir hata alırsınız, ancak sorun bölgedir.
|
||||
|
||||
#### Kimlik Doğrulaması Olmayan Erişim
|
||||
|
||||
|
||||
@@ -12,7 +12,7 @@ Daha fazla bilgi için kontrol edin:
|
||||
|
||||
### Actions: `Microsoft.Storage/storageAccounts/queueServices/queues/write`
|
||||
|
||||
Bu izin, bir saldırganın depolama hesabı içindeki kuyrukları ve bunların özelliklerini oluşturmasına veya değiştirmesine olanak tanır. Yetkisiz kuyruklar oluşturmak, meta verileri değiştirmek veya erişim kontrol listelerini (ACL'ler) değiştirerek erişimi vermek veya kısıtlamak için kullanılabilir. Bu yetenek, iş akışlarını bozabilir, kötü niyetli veriler enjekte edebilir, hassas bilgileri dışarı sızdırabilir veya daha fazla saldırıyı mümkün kılmak için kuyruk ayarlarını manipüle edebilir.
|
||||
Bu izin, bir saldırganın depolama hesabı içinde kuyruklar ve bunların özelliklerini oluşturmasına veya değiştirmesine olanak tanır. Yetkisiz kuyruklar oluşturmak, meta verileri değiştirmek veya erişim kontrol listelerini (ACL'ler) değiştirerek erişimi vermek veya kısıtlamak için kullanılabilir. Bu yetenek, iş akışlarını bozabilir, kötü niyetli veriler enjekte edebilir, hassas bilgileri dışarı sızdırabilir veya daha fazla saldırıyı mümkün kılmak için kuyruk ayarlarını manipüle edebilir.
|
||||
```bash
|
||||
az storage queue create --name <new-queue-name> --account-name <storage-account>
|
||||
|
||||
|
||||
+2
-2
@@ -12,7 +12,7 @@ Daha fazla bilgi için kontrol edin:
|
||||
|
||||
### DataActions: `Microsoft.Storage/storageAccounts/queueServices/queues/messages/read`
|
||||
|
||||
Bu izne sahip bir saldırgan, Azure Storage Queue'dan mesajları görebilir. Bu, saldırgana mesajların içeriğini işlenmiş olarak işaretlemeden veya durumlarını değiştirmeden görüntüleme imkanı tanır. Bu, hassas bilgilere yetkisiz erişimle sonuçlanabilir ve veri sızdırma veya daha fazla saldırı için istihbarat toplama olanağı sağlayabilir.
|
||||
Bu izne sahip bir saldırgan, Azure Storage Queue'dan mesajları görebilir. Bu, saldırgana mesajların içeriğini işlenmiş olarak işaretlemeden veya durumlarını değiştirmeden görüntüleme imkanı tanır. Bu, hassas bilgilere yetkisiz erişime yol açabilir ve veri sızdırma veya daha fazla saldırı için istihbarat toplama imkanı sağlayabilir.
|
||||
```bash
|
||||
az storage message peek --queue-name <queue_name> --account-name <storage_account>
|
||||
```
|
||||
@@ -20,7 +20,7 @@ az storage message peek --queue-name <queue_name> --account-name <storage_accoun
|
||||
|
||||
### DataActions: `Microsoft.Storage/storageAccounts/queueServices/queues/messages/process/action`
|
||||
|
||||
Bu izinle, bir saldırgan Azure Storage Queue'dan mesajları alabilir ve işleyebilir. Bu, mesaj içeriğini okuyabilecekleri ve işlenmiş olarak işaretleyebilecekleri anlamına gelir, bu da mesajı meşru sistemlerden gizler. Bu, hassas verilerin ifşa edilmesine, mesajların nasıl işlendiğinde kesintilere veya mesajları hedef kullanıcılarına ulaştırmamayı sağlayarak önemli iş akışlarının durmasına yol açabilir.
|
||||
Bu izinle, bir saldırgan Azure Storage Queue'dan mesajları alabilir ve işleyebilir. Bu, mesaj içeriğini okuyabilecekleri ve işlenmiş olarak işaretleyebilecekleri anlamına gelir, bu da onu meşru sistemlerden gizler. Bu, hassas verilerin ifşa edilmesine, mesajların nasıl işlendiğinde kesintilere veya mesajları hedef kullanıcılarına ulaştırmamayı sağlayarak önemli iş akışlarının durmasına yol açabilir.
|
||||
```bash
|
||||
az storage message get --queue-name <queue_name> --account-name <storage_account>
|
||||
```
|
||||
|
||||
+3
-3
@@ -30,7 +30,7 @@ az servicebus queue delete --resource-group <ResourceGroupName> --namespace-name
|
||||
```
|
||||
### Actions: `Microsoft.ServiceBus/namespaces/topics/subscriptions/Delete`
|
||||
|
||||
Bu izne sahip bir saldırgan, bir Azure Service Bus aboneliğini silebilir. Bu eylem, aboneliği ve ona bağlı tüm mesajları kaldırır, bu da aboneliğe dayanan iş akışlarını, veri işleme süreçlerini ve sistem operasyonlarını potansiyel olarak kesintiye uğratabilir.
|
||||
Bu izne sahip bir saldırgan, bir Azure Service Bus aboneliğini silebilir. Bu eylem, aboneliği ve ona bağlı tüm mesajları kaldırır, bu da aboneliğe dayanan iş akışlarını, veri işleme süreçlerini ve sistem operasyonlarını kesintiye uğratabilir.
|
||||
```bash
|
||||
az servicebus topic subscription delete --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --topic-name <TopicName> --name <SubscriptionName>
|
||||
```
|
||||
@@ -43,14 +43,14 @@ az servicebus queue update --resource-group <ResourceGroupName> --namespace-name
|
||||
```
|
||||
### Actions: `Microsoft.ServiceBus/namespaces/topics/write` (`Microsoft.ServiceBus/namespaces/topics/read`)
|
||||
|
||||
Bir Azure Service Bus ad alanında konuları oluşturma veya değiştirme izinlerine sahip bir saldırgan, mesaj iş akışlarını kesintiye uğratmak, hassas verileri açığa çıkarmak veya yetkisiz eylemleri etkinleştirmek için bunu istismar edebilir. az servicebus topic update gibi komutlar kullanarak, ölçeklenebilirlik kötüye kullanımı için bölümlendirmeyi etkinleştirme, mesajları yanlış bir şekilde saklamak veya atmak için TTL ayarlarını değiştirme veya kontrolleri atlatmak için tekrar eden tespiti devre dışı bırakma gibi yapılandırmaları manipüle edebilirler. Ayrıca, konu boyut sınırlarını ayarlayabilir, durumu değiştirerek kullanılabilirliği kesintiye uğratabilir veya yakalanan mesajları geçici olarak depolamak için hızlı konuları yapılandırarak konu yönetimini post-exploitation azaltma için kritik bir odak haline getirebilirler.
|
||||
Bir Azure Service Bus ad alanında konuları oluşturma veya değiştirme izinlerine sahip bir saldırgan, mesaj iş akışlarını kesintiye uğratmak, hassas verileri açığa çıkarmak veya yetkisiz eylemleri etkinleştirmek için bunu istismar edebilir. az servicebus topic update gibi komutlar kullanarak, ölçeklenebilirlik kötüye kullanımı için bölümlendirmeyi etkinleştirme, mesajları yanlış bir şekilde saklamak veya atmak için TTL ayarlarını değiştirme veya kontrolleri atlatmak için kopya tespitini devre dışı bırakma gibi yapılandırmaları manipüle edebilirler. Ayrıca, konu boyut sınırlarını ayarlayabilir, durumu değiştirerek kullanılabilirliği kesintiye uğratabilir veya yakalanan mesajları geçici olarak depolamak için hızlı konuları yapılandırarak konu yönetimini post-exploitation azaltma için kritik bir odak haline getirebilirler.
|
||||
```bash
|
||||
az servicebus topic create --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --name <TopicName>
|
||||
az servicebus topic update --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --name <TopicName>
|
||||
```
|
||||
### Actions: `Microsoft.ServiceBus/namespaces/topics/subscriptions/write` (`Microsoft.ServiceBus/namespaces/topics/subscriptions/read`)
|
||||
|
||||
Abone oluşturma veya değiştirme izinlerine sahip bir saldırgan (aboneyi değiştirmek için ayrıca `Microsoft.ServiceBus/namespaces/topics/subscriptions/read` eylemine de ihtiyacınız olacak) bir Azure Service Bus konusundaki abonelikleri kullanarak mesaj iş akışlarını kesmek, yönlendirmek veya bozmak için bunu istismar edebilir. az servicebus topic subscription update gibi komutlar kullanarak, mesajları yönlendirmek için ölü mektup özelliğini etkinleştirmek, mesajları yetkisiz uç noktalara iletmek veya mesaj teslimatını sürdürmek veya müdahale etmek için TTL ve kilit süresini değiştirmek gibi yapılandırmaları manipüle edebilirler. Ayrıca, operasyonları bozmak veya tespiti atlatmak için durum veya maksimum teslimat sayısı ayarlarını değiştirebilirler; bu da abonelik kontrolünü sonrası istismar senaryolarının kritik bir yönü haline getirir.
|
||||
Abone oluşturma veya değiştirme izinlerine sahip bir saldırgan (aboneyi değiştirmek için ayrıca Action: `Microsoft.ServiceBus/namespaces/topics/subscriptions/read` gereklidir) bir Azure Service Bus konusundaki abonelikleri kullanarak mesaj iş akışlarını kesmek, yönlendirmek veya bozmak için bunu istismar edebilir. az servicebus topic subscription update gibi komutlar kullanarak, mesajları yönlendirmek için ölü mektup özelliğini etkinleştirmek, mesajları yetkisiz uç noktalara iletmek veya mesaj teslimatını sürdürmek veya müdahale etmek için TTL ve kilit süresini değiştirmek gibi yapılandırmaları manipüle edebilirler. Ayrıca, operasyonları bozmak veya tespitten kaçmak için durum veya maksimum teslimat sayısı ayarlarını değiştirebilirler, bu da abonelik kontrolünü sonrası istismar senaryolarının kritik bir yönü haline getirir.
|
||||
```bash
|
||||
az servicebus topic subscription create --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --topic-name <TopicName> --name <SubscriptionName>
|
||||
az servicebus topic subscription update --resource-group <ResourceGroupName> --namespace-name <NamespaceName> --topic-name <TopicName> --name <SubscriptionName>
|
||||
|
||||
+3
-3
@@ -32,7 +32,7 @@ az sql db restore \
|
||||
```
|
||||
### `Microsoft.Sql/servers/elasticPools/write` && `Microsoft.Sql/servers/elasticPools/read`
|
||||
|
||||
Bu izinlerle, bir saldırgan ele geçirilmiş ortamda elasticPools oluşturabilir ve güncelleyebilir. Bu post-exploitation etkinliği, bir saldırgana kötü niyetli veriler ekleme, veritabanı yapılandırmalarını değiştirme veya daha fazla kalıcılık için arka kapılar ekleme imkanı verebilir, bu da operasyonları kesintiye uğratabilir veya ek kötü niyetli eylemleri mümkün kılabilir.
|
||||
Bu izinlerle, bir saldırgan ele geçirilmiş ortamda elasticPools oluşturabilir ve güncelleyebilir. Bu post-exploitation etkinliği, bir saldırgana kötü niyetli veriler ekleme, veritabanı yapılandırmalarını değiştirme veya daha fazla kalıcılık için arka kapılar ekleme imkanı verebilir; bu da operasyonları kesintiye uğratabilir veya ek kötü niyetli eylemleri mümkün kılabilir.
|
||||
```bash
|
||||
# Create Elastic Pool
|
||||
az sql elastic-pool create \
|
||||
@@ -99,7 +99,7 @@ az sql db import --admin-user <admin-user> \
|
||||
```
|
||||
### `Microsoft.Sql/servers/connectionPolicies/write` && `Microsoft.Sql/servers/connectionPolicies/read`
|
||||
|
||||
Bu izinlerle, bir kullanıcı bir Azure SQL sunucusunun bağlantı politikalarını değiştirebilir ve alabilir. Bu izinler, birinin istemcilerin sunucuya nasıl bağlandığını değiştirmesine olanak tanır—yönlendirme veya proxy gibi yöntemler arasında seçim yaparak—yanlış yapılandırıldığında güvenliği zayıflatmak, trafiği yönlendirmek veya hassas verileri ele geçirmek için istismar edilebilir.
|
||||
Bu izinlerle, bir kullanıcı bir Azure SQL sunucusunun bağlantı politikalarını değiştirebilir ve alabilir. Bu izinler, birinin sunucuya nasıl bağlanılacağını değiştirmesine olanak tanır—yönlendirme veya proxy gibi yöntemler arasında seçim yaparak—yanlış yapılandırıldığında güvenliği zayıflatmak, trafiği yönlendirmek veya hassas verileri ele geçirmek için istismar edilebilir.
|
||||
```bash
|
||||
az sql server conn-policy update \
|
||||
--resource-group <resource_group> \
|
||||
@@ -117,7 +117,7 @@ az sql server key create \
|
||||
```
|
||||
### `Microsoft.Sql/servers/databases/ledgerDigestUploads/disable/action`, `Microsoft.Sql/locations/ledgerDigestUploadsAzureAsyncOperation/read`, `Microsoft.Sql/locations/ledgerDigestUploadsOperationResults/read`
|
||||
|
||||
Bu izin, bir Azure SQL Veritabanı için Ledger Digest'i devre dışı bırakma izni verir; bu, verilerin bütünlüğünü doğrulayan kriptografik özet kayıtlarının Azure Blob Storage'a periyodik olarak yüklenmesini durdurur.
|
||||
Bu izin, bir Azure SQL Veritabanı için Ledger Digest'i devre dışı bırakma izni verir; bu, verilerin bütünlüğünü doğrulayan kriptografik özet kayıtlarının Azure Blob Depolama'ya periyodik olarak yüklenmesini durdurur.
|
||||
```bash
|
||||
az sql db ledger-digest-uploads disable \
|
||||
--name ledgerDB \
|
||||
|
||||
@@ -20,7 +20,7 @@ az storage message peek --queue-name <queue_name> --account-name <storage_accoun
|
||||
|
||||
### DataActions: `Microsoft.Storage/storageAccounts/queueServices/queues/messages/process/action`
|
||||
|
||||
Bu izinle, bir saldırgan bir Azure Storage Kuyruğundan mesajları alabilir ve işleyebilir. Bu, mesaj içeriğini okuyabilecekleri ve işlenmiş olarak işaretleyebilecekleri anlamına gelir, bu da onu meşru sistemlerden gizler. Bu, hassas verilerin ifşa edilmesine, mesajların nasıl işlendiğinde kesintilere veya mesajları hedef kullanıcılarına ulaştırmamayı sağlayarak önemli iş akışlarının durmasına yol açabilir.
|
||||
Bu izinle, bir saldırgan bir Azure Storage Queue'dan mesajları alabilir ve işleyebilir. Bu, mesaj içeriğini okuyabilecekleri ve işlenmiş olarak işaretleyebilecekleri anlamına gelir, bu da onu meşru sistemlerden gizler. Bu, hassas verilerin ifşa edilmesine, mesajların nasıl işlendiğinde kesintilere veya mesajları hedef kullanıcılarına ulaştırmamayı sağlayarak önemli iş akışlarının durmasına yol açabilir.
|
||||
```bash
|
||||
az storage message get --queue-name <queue_name> --account-name <storage_account>
|
||||
```
|
||||
|
||||
+8
-8
@@ -14,7 +14,7 @@ Daha fazla bilgi için kontrol edin:
|
||||
|
||||
Bu izinler, bir Service Bus ad alanındaki yerel yetkilendirme kuralları için anahtarları almanıza veya yeniden oluşturmanıza olanak tanır. Bu anahtarları kullanarak, Service Bus ad alanı olarak kimlik doğrulaması yapabilir, herhangi bir kuyruk veya konuya mesaj gönderebilir, herhangi bir kuyruktan veya abonelikten mesaj alabilir veya sistemle, operasyonları kesintiye uğratabilecek, geçerli kullanıcıları taklit edebilecek veya mesajlaşma iş akışına kötü niyetli veriler enjekte edebilecek şekillerde etkileşimde bulunabilirsiniz.
|
||||
|
||||
Varsayılan olarak, **`RootManageSharedAccessKey` kuralı,** Service Bus ad alanı üzerinde tam kontrol sağlar ve `az` cli tarafından kullanılır, ancak başka anahtar değerlerine sahip diğer kurallar da mevcut olabilir.
|
||||
Varsayılan olarak **`RootManageSharedAccessKey` kuralının** Service Bus ad alanı üzerinde tam kontrolü vardır ve bu, `az` cli tarafından kullanılır; ancak, başka anahtar değerlerine sahip diğer kurallar da mevcut olabilir.
|
||||
```bash
|
||||
# List keys
|
||||
az servicebus namespace authorization-rule keys list --resource-group <res-group> --namespace-name <namespace-name> --authorization-rule-name RootManageSharedAccessKey [--authorization-rule-name RootManageSharedAccessKey]
|
||||
@@ -31,7 +31,7 @@ az servicebus namespace authorization-rule create --authorization-rule-name "myR
|
||||
>[!WARNING]
|
||||
>Bu komut anahtarlarla yanıt vermez, bu nedenle ayrıcalıkları artırmak için önceki komutlar (ve izinler) ile bunları almanız gerekir.
|
||||
|
||||
Ayrıca, bu komutla (`Microsoft.ServiceBus/namespaces/authorizationRules/read`) Azure CLI aracılığıyla bu işlemi gerçekleştirirseniz, mevcut bir yetkilendirme kuralını güncellemek ve ona daha fazla izin vermek mümkündür (eğer bazı izinlerden yoksun ise) aşağıdaki komutla:
|
||||
Ayrıca, bu komutla (`Microsoft.ServiceBus/namespaces/authorizationRules/read`) Azure CLI üzerinden bu işlemi gerçekleştirirseniz, mevcut bir yetkilendirme kuralını güncelleyip ona daha fazla izin verebilirsiniz (eğer bazı izinlerden yoksunsa) aşağıdaki komutla:
|
||||
```bash
|
||||
az servicebus namespace authorization-rule update \
|
||||
--resource-group <MyResourceGroup> \
|
||||
@@ -41,7 +41,7 @@ az servicebus namespace authorization-rule update \
|
||||
```
|
||||
### Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/ListKeys/action OR Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/regenerateKeys/action
|
||||
|
||||
Bir Service Bus ad alanındaki belirli konular ve kuyruklar, varlığa erişimi kontrol etmek için kullanılabilecek kendi yetkilendirme kurallarına sahip olabilir. Bu izinlere sahip olarak, **bu yerel yetkilendirme kuralları için anahtarları alabilir veya yeniden üretebilirsiniz**, bu da sizi varlık olarak kimlik doğrulamanıza ve potansiyel olarak mesaj göndermeye veya almaya, abonelikleri yönetmeye veya sistemle, operasyonları kesintiye uğratabilecek, geçerli kullanıcıları taklit edebilecek veya mesajlaşma iş akışına kötü niyetli veriler enjekte edebilecek şekillerde etkileşimde bulunmanıza olanak tanır.
|
||||
Bir Service Bus ad alanındaki belirli konular ve kuyruklar, varlığa erişimi kontrol etmek için kullanılabilecek kendi yetkilendirme kurallarına sahip olabilir. Bu izinlere sahip olarak, **bu yerel yetkilendirme kuralları için anahtarları alabilir veya yeniden üretebilirsiniz**, bu da sizi varlık olarak kimlik doğrulamanıza ve potansiyel olarak mesaj göndermenize veya almanıza, abonelikleri yönetmenize veya sistemle, operasyonları bozabilecek, geçerli kullanıcıları taklit edebilecek veya mesajlaşma iş akışına kötü niyetli veriler enjekte edebilecek şekillerde etkileşimde bulunmanıza olanak tanır.
|
||||
```bash
|
||||
# List keys (topics)
|
||||
az servicebus topic authorization-rule keys list --resource-group <res-group> --namespace-name <namespace-name> --topic-name <topic-name> --name <auth-rule-name>
|
||||
@@ -68,7 +68,7 @@ az servicebus queue authorization-rule create --resource-group <res-group> --nam
|
||||
>[!WARNING]
|
||||
>Bu komut anahtarlarla yanıt vermez, bu nedenle ayrıcalıkları artırmak için önceki komutlar (ve izinler) ile bunları almanız gerekir.
|
||||
|
||||
Ayrıca, bu komutla (`Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/read`) Azure CLI üzerinden bu işlemi gerçekleştirirseniz, mevcut bir yetkilendirme kuralını güncellemek ve ona daha fazla izin vermek mümkündür (eğer bazı izinlerden yoksunsa) aşağıdaki komutla:
|
||||
Ayrıca, bu komutla (`Microsoft.ServiceBus/namespaces/[queues|topics]/authorizationRules/read`) Azure CLI üzerinden bu işlemi gerçekleştirirseniz, mevcut bir yetkilendirme kuralını güncellemek ve ona daha fazla izin vermek mümkündür (eğer bazı izinlerden yoksun ise) aşağıdaki komut ile:
|
||||
```bash
|
||||
# In a topic
|
||||
az servicebus topic authorization-rule update --resource-group <res-group> --namespace-name <namespace-name> --topic-name <topic-name> --name <auth-rule-name> --rights Manage Listen Send
|
||||
@@ -76,15 +76,15 @@ az servicebus topic authorization-rule update --resource-group <res-group> --nam
|
||||
# In a queue
|
||||
az servicebus queue authorization-rule update --resource-group <res-group> --namespace-name <namespace-name> --queue-name <queue-name> --name <auth-rule-name> --rights Manage Listen Send
|
||||
```
|
||||
### Microsoft.ServiceBus/namespaces/write (& Microsoft.ServiceBus/namespaces/read if az cli is used)
|
||||
### Microsoft.ServiceBus/namespaces/write (& Microsoft.ServiceBus/namespaces/read eğer az cli kullanılıyorsa)
|
||||
|
||||
Bu izinlerle **bir saldırgan "yerel kimlik doğrulamayı" yeniden etkinleştirebilir** ve bu nedenle paylaşılan politikalardan tüm anahtarlar çalışacaktır.
|
||||
Bu izinlerle **bir saldırgan "yerel kimlik doğrulamasını" yeniden etkinleştirebilir** ve bu nedenle paylaşılan politikaların tüm anahtarları çalışacaktır.
|
||||
```bash
|
||||
az servicebus namespace update --disable-local-auth false -n <namespace-name> --resource-group <res-group>
|
||||
```
|
||||
### Mesajları Anahtarlarla Gönder (Microsoft.ServiceBus/namespaces/authorizationRules/listkeys/action VEYA Microsoft.ServiceBus/namespaces/authorizationRules/regenerateKeys/action)
|
||||
|
||||
`PrimaryConnectionString`'i alabilirsiniz; bu, Service Bus ad alanı için bir kimlik bilgisi olarak işlev görür. Bu bağlantı dizesi ile Service Bus ad alanı olarak tamamen kimlik doğrulaması yapabilir, herhangi bir kuyruk veya konuya mesaj gönderebilir ve potansiyel olarak sistemi, operasyonları bozabilecek, geçerli kullanıcıları taklit edebilecek veya mesajlaşma iş akışına kötü niyetli veriler enjekte edebilecek şekillerde etkileşime geçebilirsiniz. Bu yöntem, `--disable-local-auth` false olarak ayarlandığında çalışır.
|
||||
`PrimaryConnectionString`'i alabilirsiniz; bu, Service Bus ad alanı için bir kimlik bilgisi olarak işlev görür. Bu bağlantı dizesi ile Service Bus ad alanı olarak tamamen kimlik doğrulaması yapabilir, herhangi bir kuyruk veya konuya mesaj gönderebilir ve potansiyel olarak sistemi, operasyonları bozabilecek, geçerli kullanıcıları taklit edebilecek veya mesajlaşma iş akışına kötü niyetli veriler enjekte edebilecek şekillerde etkileşime geçirebilirsiniz. Bu yöntem, `--disable-local-auth` false olarak ayarlandığında çalışır.
|
||||
```python
|
||||
import asyncio
|
||||
from azure.servicebus.aio import ServiceBusClient
|
||||
@@ -129,7 +129,7 @@ az rest --method post \
|
||||
--body "<MESSAGE_BODY>"
|
||||
|
||||
```
|
||||
### Anahtarlarla Al (Microsoft.ServiceBus/namespaces/authorizationRules/listkeys/action VEYA Microsoft.ServiceBus/namespaces/authorizationRules/regenerateKeys/action)
|
||||
### Anahtarlarla Alma (Microsoft.ServiceBus/namespaces/authorizationRules/listkeys/action VEYA Microsoft.ServiceBus/namespaces/authorizationRules/regenerateKeys/action)
|
||||
|
||||
PrimaryConnectionString'i alabilirsiniz, bu Service Bus ad alanı için bir kimlik bilgisi olarak hizmet eder. Bu bağlantı dizesini kullanarak, ad alanındaki herhangi bir kuyruktan veya abonelikten mesaj alabilir, potansiyel olarak hassas veya kritik verilere erişim sağlayabilir, veri sızdırma işlemlerini mümkün kılabilir veya mesaj işleme ve uygulama iş akışlarını etkileyebilirsiniz. Bu yöntem, `--disable-local-auth` false olarak ayarlandığında çalışır.
|
||||
```python
|
||||
|
||||
@@ -12,7 +12,7 @@ SQL Database hakkında daha fazla bilgi için kontrol edin:
|
||||
|
||||
### `Microsoft.Sql/servers/read` && `Microsoft.Sql/servers/write`
|
||||
|
||||
Bu izinlerle, bir kullanıcı Azure SQL sunucularını güncelleyerek veya oluşturarak ayrıcalık yükseltmesi gerçekleştirebilir ve kritik yapılandırmaları, yönetici kimlik bilgileri de dahil olmak üzere, değiştirebilir. Bu izin, kullanıcının sunucu özelliklerini güncellemesine, SQL sunucu yönetici parolasını değiştirmesine olanak tanır ve bu da yetkisiz erişim veya sunucu üzerinde kontrol sağlamaktadır. Ayrıca yeni sunucular oluşturabilirler, bu da kötü niyetli amaçlar için gölge altyapı oluşturma potansiyeli taşır. Bu, "Microsoft Entra Authentication Only" devre dışı bırakıldığında özellikle kritik hale gelir, çünkü SQL tabanlı kimlik doğrulamasını kullanarak sınırsız erişim elde edebilirler.
|
||||
Bu izinlerle, bir kullanıcı Azure SQL sunucularını güncelleyerek veya oluşturarak ayrıcalık yükseltmesi yapabilir ve kritik yapılandırmaları, yönetici kimlik bilgileri de dahil olmak üzere, değiştirebilir. Bu izin, kullanıcının SQL sunucu yönetici şifresi de dahil olmak üzere sunucu özelliklerini güncellemesine olanak tanır ve bu da yetkisiz erişim veya sunucu üzerinde kontrol sağlamaktadır. Ayrıca yeni sunucular oluşturabilirler, bu da kötü niyetli amaçlar için gölge altyapı oluşturma potansiyeli taşır. "Microsoft Entra Authentication Only" devre dışı bırakıldığında, SQL tabanlı kimlik doğrulamasını kullanarak sınırsız erişim elde edebilirler, bu durum özellikle kritik hale gelir.
|
||||
```bash
|
||||
# Change the server password
|
||||
az sql server update \
|
||||
@@ -35,7 +35,7 @@ az sql server update \
|
||||
--resource-group <resource-group> \
|
||||
--enable-public-network true
|
||||
```
|
||||
Ayrıca, izinlerle atanan kimliği etkinleştirebilir ve sunucuya bağlı yönetilen kimlikle işlem yapabilirsiniz. Örneğin, burada Azure Storage'a erişebilen bir yönetilen kimlikle:
|
||||
Ayrıca, izinlerle atanmış kimliği etkinleştirebilir ve sunucuya bağlı yönetilen kimlikle işlem yapabilirsiniz. Örneğin, burada Azure Storage'a erişebilen bir yönetilen kimlikle:
|
||||
```bash
|
||||
az sql server update \
|
||||
--name <server-name> \
|
||||
@@ -81,11 +81,11 @@ az sql server firewall-rule update \
|
||||
--end-ip-address <new-end-ip-address>
|
||||
```
|
||||
Ayrıca, `Microsoft.Sql/servers/outboundFirewallRules/delete` izni, bir Güvenlik Duvarı Kuralını silmenizi sağlar.
|
||||
NOT: Kamu erişiminin etkin olması gerekmektedir.
|
||||
NOT: Kamu erişiminin etkinleştirilmesi gerekmektedir.
|
||||
|
||||
### `Microsoft.Sql/servers/ipv6FirewallRules/write`
|
||||
|
||||
Bu izinle, bir Azure SQL Sunucusunda IPv6 güvenlik duvarı kuralları oluşturabilir, değiştirebilir veya silebilirsiniz. Bu, bir saldırganın veya yetkili bir kullanıcının mevcut ağ güvenlik yapılandırmalarını atlamasına ve sunucuya yetkisiz erişim sağlamasına olanak tanıyabilir. Herhangi bir IPv6 adresinden gelen trafiğe izin veren bir kural ekleyerek, saldırgan sunucuyu dış erişime açabilir.
|
||||
Bu izinle, bir Azure SQL Sunucusunda IPv6 güvenlik duvarı kuralları oluşturabilir, değiştirebilir veya silebilirsiniz. Bu, bir saldırganın veya yetkili bir kullanıcının mevcut ağ güvenlik yapılandırmalarını atlamasına ve sunucuya yetkisiz erişim elde etmesine olanak tanıyabilir. Herhangi bir IPv6 adresinden trafiğe izin veren bir kural ekleyerek, saldırgan sunucuyu dış erişime açabilir.
|
||||
```bash
|
||||
az sql server firewall-rule create \
|
||||
--server <server_name> \
|
||||
@@ -99,7 +99,7 @@ NOT: Kamu erişiminin etkin olması gerekmektedir.
|
||||
|
||||
### `Microsoft.Sql/servers/administrators/write` && `Microsoft.Sql/servers/administrators/read`
|
||||
|
||||
Bu izinlerle, bir Azure SQL Server ortamında SQL veritabanlarına erişerek kritik bilgilere ulaşabilirsiniz. Aşağıdaki komutu kullanarak, bir saldırgan veya yetkili kullanıcı kendisini veya başka bir hesabı Azure AD yöneticisi olarak ayarlayabilir. "Microsoft Entra Authentication Only" etkinse, sunucuya ve örneklerine erişebilirsiniz. İşte bir SQL sunucusu için Azure AD yöneticisini ayarlamak için komut:
|
||||
Bu izinlerle, Azure SQL Server ortamında SQL veritabanlarına erişerek kritik bilgilere ulaşabilirsiniz. Aşağıdaki komutu kullanarak, bir saldırgan veya yetkili kullanıcı kendisini veya başka bir hesabı Azure AD yöneticisi olarak ayarlayabilir. "Microsoft Entra Authentication Only" etkinse, sunucuya ve örneklerine erişebilirsiniz. İşte bir SQL sunucusu için Azure AD yöneticisini ayarlamak için komut:
|
||||
```bash
|
||||
az sql server ad-admin create \
|
||||
--server <server_name> \
|
||||
@@ -109,7 +109,7 @@ az sql server ad-admin create \
|
||||
```
|
||||
### `Microsoft.Sql/servers/azureADOnlyAuthentications/write` && `Microsoft.Sql/servers/azureADOnlyAuthentications/read`
|
||||
|
||||
Bu izinlerle, bir Azure SQL Sunucusunda "Microsoft Entra Kimlik Doğrulaması Yalnızca" yapılandırabilir ve zorlayabilirsiniz, bu da belirli senaryolarda ayrıcalık yükseltmesini kolaylaştırabilir. Bu izinlere sahip bir saldırgan veya yetkili bir kullanıcı, Azure AD-yalnızca kimlik doğrulamasını etkinleştirebilir veya devre dışı bırakabilir.
|
||||
Bu izinlerle, bir Azure SQL Sunucusunda "Microsoft Entra Authentication Only" yapılandırabilir ve uygulayabilirsiniz, bu da belirli senaryolarda ayrıcalık yükseltmesini kolaylaştırabilir. Bu izinlere sahip bir saldırgan veya yetkili bir kullanıcı, yalnızca Azure AD kimlik doğrulamasını etkinleştirebilir veya devre dışı bırakabilir.
|
||||
```bash
|
||||
#Enable
|
||||
az sql server azure-ad-only-auth enable \
|
||||
|
||||
@@ -70,7 +70,7 @@ $queueMessage.Value
|
||||
../az-privilege-escalation/az-queue-privesc.md
|
||||
{{#endref}}
|
||||
|
||||
### İstismar Sonrası
|
||||
### Sömürü Sonrası
|
||||
|
||||
{{#ref}}
|
||||
../az-post-exploitation/az-queue-post-exploitation.md
|
||||
|
||||
@@ -4,7 +4,7 @@
|
||||
|
||||
## Service Bus
|
||||
|
||||
Azure Service Bus, farklı uygulama parçaları veya ayrı uygulamalar arasında güvenilir **iletişim** sağlamak için tasarlanmış bulut tabanlı bir **mesajlaşma hizmetidir**. Mesajların güvenli bir şekilde iletilmesini sağlayan güvenli bir aracı olarak hareket eder; bu, gönderici ve alıcının aynı anda çalışmadığı durumlarda bile geçerlidir. Sistemleri birbirinden ayırarak, uygulamaların bağımsız bir şekilde çalışmasına olanak tanırken veri veya talimat alışverişi yapmalarını sağlar. Özellikle birden fazla işçi arasında yük dengelemesi gerektiren senaryolar, güvenilir mesaj iletimi veya görevlerin sırayla işlenmesi ya da erişimin güvenli bir şekilde yönetilmesi gibi karmaşık koordinasyon gereksinimleri için faydalıdır.
|
||||
Azure Service Bus, farklı uygulama parçaları veya ayrı uygulamalar arasında güvenilir **iletişim** sağlamak için tasarlanmış bulut tabanlı bir **mesajlaşma hizmetidir**. Mesajların güvenli bir şekilde iletilmesini sağlayan güvenli bir aracı olarak hareket eder; bu, gönderici ve alıcının aynı anda çalışmadığı durumlarda bile geçerlidir. Sistemleri birbirinden ayırarak, uygulamaların bağımsız bir şekilde çalışmasına olanak tanırken veri veya talimat alışverişi yapmalarını sağlar. Özellikle birden fazla işçi arasında yük dengelemesi gerektiren senaryolar, güvenilir mesaj iletimi veya görevlerin sırayla işlenmesi gibi karmaşık koordinasyon gereksinimleri için faydalıdır.
|
||||
|
||||
### Anahtar Kavramlar
|
||||
|
||||
@@ -28,14 +28,14 @@ Bazı gelişmiş özellikler şunlardır:
|
||||
|
||||
- **Mesaj Oturumları**: FIFO işleme sağlar ve istek-cevap desenlerini destekler.
|
||||
- **Otomatik İletim**: Aynı ad alanındaki kuyruklar veya konular arasında mesajları aktarır.
|
||||
- **Ölü Mektuplar**: Ulaşılamayan mesajları inceleme için yakalar.
|
||||
- **Ölü Mektuplama**: Ulaşılamayan mesajları inceleme için yakalar.
|
||||
- **Zamanlanmış Teslimat**: Mesaj işlemesini gelecekteki görevler için geciktirir.
|
||||
- **Mesaj Erteleme**: Mesaj alımını hazır olana kadar erteler.
|
||||
- **İşlemler**: İşlemleri atomik yürütme için gruplar.
|
||||
- **Filtreler ve Eylemler**: Mesajları filtrelemek veya not almak için kurallar uygular.
|
||||
- **Boşta Otomatik Silme**: Faaliyet göstermediğinde kuyrukları siler (min: 5 dakika).
|
||||
- **Yinelenen Tespit**: Yeniden gönderimler sırasında yinelenen mesajları kaldırır.
|
||||
- **Toplu Silme**: Süresi dolmuş veya gereksiz mesajları toplu olarak siler.
|
||||
- **Toplu Silme**: Süresi dolmuş veya gereksiz mesajları topluca siler.
|
||||
|
||||
### Yetkilendirme Kuralı / SAS Politikası
|
||||
|
||||
@@ -49,13 +49,13 @@ SAS Politikaları, Azure Service Bus varlıkları ad alanı (En Önemli Olan), k
|
||||
- **Birincil ve İkincil Bağlantı Dize**: Uygulamalarda kolay kullanım için uç nokta ve anahtar içeren önceden yapılandırılmış bağlantı dizeleri.
|
||||
- **SAS Politika ARM ID**: Programatik tanımlama için politikanın Azure Resource Manager (ARM) yolu.
|
||||
|
||||
Bir ad alanının, içindeki her varlığı etkileyen tek bir SAS politikasına sahip olduğunu, kuyruklar ve konuların ise daha ayrıntılı kontrol için kendi bireysel SAS politikalarına sahip olabileceğini belirtmek önemlidir.
|
||||
Bir ad alanının, içindeki her varlığı etkileyen tek bir SAS politikası olduğunu, kuyruklar ve konuların ise daha ayrıntılı kontrol için kendi bireysel SAS politikalarına sahip olabileceğini belirtmek önemlidir.
|
||||
|
||||
### "--disable-local-auth"
|
||||
|
||||
--disable-local-auth parametresi, yerel kimlik doğrulamanın (yani, Paylaşılan Erişim İmzası (SAS) anahtarlarını kullanarak) Azure Service Bus ad alanınız için etkin olup olmadığını kontrol etmek için kullanılır. Bilmeniz gerekenler:
|
||||
|
||||
- Doğru olarak ayarlandığında: SAS anahtarları kullanarak yerel kimlik doğrulama devre dışı bırakılır ve azure Active Directory (Azure AD) kimlik doğrulamasına izin verilir.
|
||||
- Doğru olarak ayarlandığında: SAS anahtarları kullanarak yerel kimlik doğrulama devre dışı bırakılır ve Azure Active Directory (Azure AD) kimlik doğrulamasına izin verilir.
|
||||
- Yanlış olarak ayarlandığında: Hem SAS (yerel) kimlik doğrulaması hem de Azure AD kimlik doğrulaması mevcuttur ve Service Bus kaynaklarınıza erişmek için SAS anahtarları ile bağlantı dizelerini kullanabilirsiniz.
|
||||
|
||||
### Sayım
|
||||
|
||||
@@ -85,7 +85,7 @@ Azure SQL Database, çeşitli ihtiyaçlara uygun esnek dağıtım seçeneklerini
|
||||
- **Defter**: Verilerin bütünlüğünü kriptografik olarak doğrular, herhangi bir müdahalenin tespit edilmesini sağlar.
|
||||
- **Sunucu Kimliği**: Merkezi erişimi sağlamak için sistem atanan ve kullanıcı atanan yönetilen kimlikleri kullanır.
|
||||
- **Şeffaf Veri Şifreleme Anahtar Yönetimi**: Uygulamada herhangi bir değişiklik gerektirmeden veritabanlarını, yedekleri ve günlükleri dinlenme durumunda şifreler. Şifreleme her veritabanında etkinleştirilebilir ve veritabanı düzeyinde yapılandırıldığında, bu ayarlar sunucu düzeyindeki yapılandırmayı geçersiz kılar.
|
||||
- **Her Zaman Şifreli**: Veri sahipliğini veri yönetiminden ayıran gelişmiş veri koruma özellikleri setidir. Bu, yüksek ayrıcalıklara sahip yöneticilerin veya operatörlerin hassas verilere erişememesini sağlar.
|
||||
- **Her Zaman Şifreli**: Veri sahipliğini veri yönetiminden ayıran gelişmiş veri koruma özellikleri paketidir. Bu, yüksek ayrıcalıklara sahip yöneticilerin veya operatörlerin hassas verilere erişememesini sağlar.
|
||||
|
||||
#### Purchasing Models / Service Tiers
|
||||
|
||||
@@ -96,8 +96,8 @@ Azure SQL Database, çeşitli ihtiyaçlara uygun esnek dağıtım seçeneklerini
|
||||
|
||||
#### Scalable performance and pools
|
||||
|
||||
- **Tek Veritabanları**: Her veritabanı izole edilmiştir ve kendi özel hesaplama, bellek ve depolama kaynaklarına sahiptir. Kaynaklar, kesinti olmadan dinamik olarak ölçeklendirilebilir (1–128 vCores, 32 GB–4 TB depolama ve 128 TB'a kadar).
|
||||
- **Esnek Havuzlar**: Verimliliği artırmak ve maliyetleri azaltmak için bir havuzda birden fazla veritabanı arasında kaynakları paylaşır. Kaynaklar, tüm havuz için de dinamik olarak ölçeklendirilebilir.
|
||||
- **Tek Veritabanları**: Her veritabanı izole edilmiştir ve kendi özel hesaplama, bellek ve depolama kaynaklarına sahiptir. Kaynaklar, kesinti olmadan dinamik olarak ölçeklenebilir (1–128 vCore, 32 GB–4 TB depolama ve 128 TB'a kadar).
|
||||
- **Esnek Havuzlar**: Verimliliği artırmak ve maliyetleri azaltmak için bir havuzda birden fazla veritabanı arasında kaynakları paylaşır. Kaynaklar, tüm havuz için de dinamik olarak ölçeklenebilir.
|
||||
- **Hizmet Katmanı Esnekliği**: Genel Amaç katmanında tek bir veritabanı ile küçük başlayın. İhtiyaçlar arttıkça İş Kritik veya Hiperscale katmanlarına yükseltin.
|
||||
- **Ölçeklendirme Seçenekleri**: Dinamik Ölçeklendirme veya Otomatik Ölçeklendirme Alternatifleri.
|
||||
|
||||
@@ -112,7 +112,7 @@ Azure SQL Database, çeşitli ihtiyaçlara uygun esnek dağıtım seçeneklerini
|
||||
- **Otomatik yedeklemeler**: SQL Database, veritabanlarının tam, farklı ve işlem günlüğü yedeklemelerini otomatik olarak gerçekleştirir.
|
||||
- **Anlık Geri Yükleme**: Veritabanlarını yedekleme saklama süresi içinde herhangi bir geçmiş duruma geri yükleyin.
|
||||
- **Coğrafi Yedeklilik**
|
||||
- **Kayıp Grupları**: Veritabanlarını otomatik failover için bölgeler arasında gruplandırarak felaket kurtarmayı basitleştirir.
|
||||
- **Failover Grupları**: Veritabanlarını otomatik failover için bölgeler arasında gruplandırarak felaket kurtarmayı basitleştirir.
|
||||
|
||||
### Azure SQL Managed Instance
|
||||
|
||||
@@ -135,7 +135,7 @@ Azure SQL Database, çeşitli ihtiyaçlara uygun esnek dağıtım seçeneklerini
|
||||
|
||||
#### Key Features
|
||||
|
||||
**Otomatik Yedekleme**: SQL veritabanları için yedekleme programı oluşturun.
|
||||
**Otomatik Yedekleme**: SQL veritabanları için yedeklemeleri planlayın.
|
||||
**Otomatik Yamanın Uygulanması**: Bakım penceresi sırasında Windows ve SQL Server güncellemelerinin yüklenmesini otomatikleştirir.
|
||||
**Azure Key Vault Entegrasyonu**: SQL Server VM'leri için Key Vault'u otomatik olarak yapılandırır.
|
||||
**Defender for Cloud Entegrasyonu**: Portalda Defender for SQL önerilerini görüntüleyin.
|
||||
|
||||
+3
-3
@@ -24,7 +24,7 @@ Kullanılacak **diski seçmek** veya **yeni bir tane oluşturmak** mümkündür.
|
||||
### Konteyner Dağıtımı
|
||||
|
||||
Sanal makine içinde bir **konteyner** dağıtmak mümkündür.\
|
||||
Kullanılacak **görüntüyü** yapılandırmak, içinde çalıştırılacak **komutu**, **argümanları**, bir **hacim** bağlamak ve **env değişkenlerini** (hassas bilgiler?) ayarlamak mümkündür ve bu konteyner için **yetkili** olarak çalıştırma, stdin ve sahte TTY gibi çeşitli seçenekler yapılandırılabilir.
|
||||
Kullanılacak **görüntüyü** yapılandırmak, içinde çalıştırılacak **komutu**, **argümanları**, bir **hacmi** bağlamak ve **env değişkenlerini** (hassas bilgiler?) ayarlamak mümkündür ve bu konteyner için **yetkili** olarak çalıştırma, stdin ve sahte TTY gibi çeşitli seçenekler yapılandırılabilir.
|
||||
|
||||
### Hizmet Hesabı
|
||||
|
||||
@@ -52,7 +52,7 @@ HTTP ve HTTPS trafiğine izin vermek mümkündür.
|
||||
|
||||
### Ağ
|
||||
|
||||
- **IP Yönlendirme**: Örneğin oluşturulurken **IP yönlendirmesini etkinleştirmek** mümkündür.
|
||||
- **IP Yönlendirme**: Örneğin oluşturulurken **IP yönlendirmeyi etkinleştirmek** mümkündür.
|
||||
- **Ana Bilgisayar Adı**: Örneğe kalıcı bir ana bilgisayar adı vermek mümkündür.
|
||||
- **Arayüz**: Bir ağ arayüzü eklemek mümkündür.
|
||||
|
||||
@@ -60,7 +60,7 @@ HTTP ve HTTPS trafiğine izin vermek mümkündür.
|
||||
|
||||
Bu seçenekler, VM'nin **güvenliğini artıracak** ve önerilmektedir:
|
||||
|
||||
- **Güvenli önyükleme:** Güvenli önyükleme, VM örneklerinizi önyükleme düzeyi ve çekirdek düzeyi kötü amaçlı yazılımlara ve rootkit'lere karşı korumaya yardımcı olur.
|
||||
- **Güvenli önyükleme:** Güvenli önyükleme, VM örneklerinizi önyükleme düzeyinde ve çekirdek düzeyinde kötü amaçlı yazılımlara ve rootkit'lere karşı korumaya yardımcı olur.
|
||||
- **vTPM'yi etkinleştir:** Sanal Güvenilir Platform Modülü (vTPM), misafir VM'nizin önyükleme öncesi ve önyükleme bütünlüğünü doğrular ve anahtar oluşturma ve koruma sunar.
|
||||
- **Bütünlük denetimi:** Bütünlük izleme, Stackdriver raporlarını kullanarak korumalı VM örneklerinizin çalışma zamanı önyükleme bütünlüğünü izlemenizi ve doğrulamanızı sağlar. vTPM'nin etkinleştirilmesi gereklidir.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user