Skip to content

Dieses Tool ist weder mit der Microsoft Corporation verbunden noch von ihr unterstützt oder gesponsert. Azure, Microsoft Azure und Microsoft Defender for Cloud sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Series

Azure-Angriffstechniken untersucht

7 posts in this series. Read them in order or jump to any one.

  1. Missbrauch von Azure-Rollenzuweisungen und elevateAccess

    Wie Angreifer mit Azure-Rollenzuweisungen und elevateAccess Rechte ausweiten, wie roleAssignments/write im Activity Log aussieht und wie Sie priorisieren.

  2. Azure Run Command-Angriffe: Ausführung auf VMs untersuchen

    Wie Angreifer Azure Run Command und die Custom Script Extension nutzen, was das Activity Log erfasst und auslässt und welche VM-Artefakte das Skript enthalten.

  3. Key Vault-Audit-Logs: Wer hat welches Secret gelesen?

    Mit den Azure Key Vault-Audit-Logs (AuditEvent) herausfinden, wer welches Secret gelesen hat: SecretGet, SecretList, Zugriffsrichtlinien, neue Prinzipale.

  4. Datenexfiltration aus Azure Storage: SAS-Token und Blob-Logs

    Datenexfiltration aus Azure Storage untersuchen: listAccountSas und listKeys im Activity Log, GetBlob-Salven in Blob-Logs, SAS-Hashes und was zu rotieren ist.

  5. Defense Evasion in Azure: gelöschte Logs, Defender aus

    Gelöschte Diagnoseeinstellungen, entfernter Activity-Log-Export, Defender-Pläne im Free-Tarif, Sperren und NSG-Regeln: Defense Evasion in Azure erkennen.

  6. NSG- und VNet-Flow-Logs analysieren: Exfiltration erkennen

    NSG- und VNet-Flow-Logs in der Incident Response analysieren: Tupelformate, Bytes und Flow-Zustände, Exfiltration, Mining, Angreifer-IPs und blinde Flecken.

  7. Missbrauch verwalteter Identitäten in Azure

    Wie Angreifer Azure-Dienstprinzipale und verwaltete Identitäten missbrauchen: abgeflossene Geheimnisse, IMDS-Tokendiebstahl, Verbundanmeldeinformationen.

All posts in this series

Wie Angreifer mit Azure-Rollenzuweisungen und elevateAccess Rechte ausweiten, wie roleAssignments/write im Activity Log aussieht und wie Sie priorisieren.
Wie Angreifer Azure Run Command und die Custom Script Extension nutzen, was das Activity Log erfasst und auslässt und welche VM-Artefakte das Skript enthalten.
Mit den Azure Key Vault-Audit-Logs (AuditEvent) herausfinden, wer welches Secret gelesen hat: SecretGet, SecretList, Zugriffsrichtlinien, neue Prinzipale.
Datenexfiltration aus Azure Storage untersuchen: listAccountSas und listKeys im Activity Log, GetBlob-Salven in Blob-Logs, SAS-Hashes und was zu rotieren ist.
Gelöschte Diagnoseeinstellungen, entfernter Activity-Log-Export, Defender-Pläne im Free-Tarif, Sperren und NSG-Regeln: Defense Evasion in Azure erkennen.
NSG- und VNet-Flow-Logs in der Incident Response analysieren: Tupelformate, Bytes und Flow-Zustände, Exfiltration, Mining, Angreifer-IPs und blinde Flecken.
Wie Angreifer Azure-Dienstprinzipale und verwaltete Identitäten missbrauchen: abgeflossene Geheimnisse, IMDS-Tokendiebstahl, Verbundanmeldeinformationen.

Dieses Tool ist weder mit der Microsoft Corporation verbunden noch von ihr unterstützt oder gesponsert. Azure, Microsoft Azure und Microsoft Defender for Cloud sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.