Beiträge mit Tag: #mitre-attack
Wie Angreifer Azure-Dienstprinzipale und verwaltete Identitäten missbrauchen: abgeflossene Geheimnisse, IMDS-Tokendiebstahl, Verbundanmeldeinformationen.
NSG- und VNet-Flow-Logs in der Incident Response analysieren: Tupelformate, Bytes und Flow-Zustände, Exfiltration, Mining, Angreifer-IPs und blinde Flecken.
Gelöschte Diagnoseeinstellungen, entfernter Activity-Log-Export, Defender-Pläne im Free-Tarif, Sperren und NSG-Regeln: Defense Evasion in Azure erkennen.
Datenexfiltration aus Azure Storage untersuchen: listAccountSas und listKeys im Activity Log, GetBlob-Salven in Blob-Logs, SAS-Hashes und was zu rotieren ist.
Mit den Azure Key Vault-Audit-Logs (AuditEvent) herausfinden, wer welches Secret gelesen hat: SecretGet, SecretList, Zugriffsrichtlinien, neue Prinzipale.
Wie Angreifer Azure Run Command und die Custom Script Extension nutzen, was das Activity Log erfasst und auslässt und welche VM-Artefakte das Skript enthalten.
Wie Angreifer mit Azure-Rollenzuweisungen und elevateAccess Rechte ausweiten, wie roleAssignments/write im Activity Log aussieht und wie Sie priorisieren.
Azure-Abonnement kompromittiert? Welche Logs Sie zuerst sichern, welche Operationen Angreifer verraten und wie Sie vom Activity Log zu einem Urteil kommen.