Artículos etiquetados: #azure
El Activity Log de Azure se conserva 90 días y los logs de recursos vienen desactivados. Qué no puede decirte cada log y cómo redactar una conclusión honesta.
Una intrusión ficticia en Azure investigada de principio a fin: secreto filtrado, rol autoasignado, Run Command, token de identidad robado, Key Vault y blobs.
Cómo abusan los atacantes de entidades de servicio e identidades administradas de Azure: secretos filtrados, robo de tokens IMDS, credenciales federadas.
Análisis de flow logs de NSG y VNet en respuesta a incidentes: formato de tuplas, bytes y estados de flujo, exfiltración, minería, IP atacantes y puntos ciegos.
Configuraciones de diagnóstico borradas, exportación del Activity Log eliminada, planes de Defender en Free, bloqueos y NSG: detectar la evasión en Azure.
Investiga una exfiltración en Azure Storage: listAccountSas y listKeys en el Activity Log, ráfagas de GetBlob en los logs de blobs, hashes de SAS y qué rotar.
Usa los logs de auditoría de Azure Key Vault (AuditEvent) para saber quién leyó qué secreto: SecretGet y SecretList, directivas de acceso y enumeración masiva.
Cómo usan los atacantes Run Command y la Custom Script Extension en Azure, qué registra (y omite) el Activity Log y qué artefactos de la VM conservan el script.
Cómo escalan los atacantes con asignaciones de roles de Azure y elevateAccess, cómo son los eventos roleAssignments/write en el Activity Log y cómo priorizar.
Análisis paso a paso del Activity Log de Azure con el analizador gratuito Azure Forensics: carga exportaciones, lee veredicto, hallazgos, cronología, entidades.
Exporta el Activity Log de Azure y los logs de Key Vault, almacenamiento y flow logs para una investigación: portal, az CLI, Log Analytics y almacenamiento.
¿Tu suscripción de Azure está comprometida? Qué logs preservar primero, las operaciones que delatan a un atacante y cómo pasar del Activity Log a un veredicto.