Series
Azure-Angriffstechniken untersucht
7 posts in this series. Read them in order or jump to any one.
- Missbrauch von Azure-Rollenzuweisungen und elevateAccess
Wie Angreifer mit Azure-Rollenzuweisungen und elevateAccess Rechte ausweiten, wie roleAssignments/write im Activity Log aussieht und wie Sie priorisieren.
- Azure Run Command-Angriffe: Ausführung auf VMs untersuchen
Wie Angreifer Azure Run Command und die Custom Script Extension nutzen, was das Activity Log erfasst und auslässt und welche VM-Artefakte das Skript enthalten.
- Key Vault-Audit-Logs: Wer hat welches Secret gelesen?
Mit den Azure Key Vault-Audit-Logs (AuditEvent) herausfinden, wer welches Secret gelesen hat: SecretGet, SecretList, Zugriffsrichtlinien, neue Prinzipale.
- Datenexfiltration aus Azure Storage: SAS-Token und Blob-Logs
Datenexfiltration aus Azure Storage untersuchen: listAccountSas und listKeys im Activity Log, GetBlob-Salven in Blob-Logs, SAS-Hashes und was zu rotieren ist.
- Defense Evasion in Azure: gelöschte Logs, Defender aus
Gelöschte Diagnoseeinstellungen, entfernter Activity-Log-Export, Defender-Pläne im Free-Tarif, Sperren und NSG-Regeln: Defense Evasion in Azure erkennen.
- NSG- und VNet-Flow-Logs analysieren: Exfiltration erkennen
NSG- und VNet-Flow-Logs in der Incident Response analysieren: Tupelformate, Bytes und Flow-Zustände, Exfiltration, Mining, Angreifer-IPs und blinde Flecken.
- Missbrauch verwalteter Identitäten in Azure
Wie Angreifer Azure-Dienstprinzipale und verwaltete Identitäten missbrauchen: abgeflossene Geheimnisse, IMDS-Tokendiebstahl, Verbundanmeldeinformationen.