Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni cuenta con su aprobación o patrocinio. Azure, Microsoft Azure y Microsoft Defender for Cloud son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Series

Técnicas de ataque en Azure, investigadas

7 posts in this series. Read them in order or jump to any one.

  1. Abuso de asignaciones de roles en Azure y elevateAccess

    Cómo escalan los atacantes con asignaciones de roles de Azure y elevateAccess, cómo son los eventos roleAssignments/write en el Activity Log y cómo priorizar.

  2. Ataques con Azure Run Command: investigar ejecución en VM

    Cómo usan los atacantes Run Command y la Custom Script Extension en Azure, qué registra (y omite) el Activity Log y qué artefactos de la VM conservan el script.

  3. Logs de auditoría de Key Vault: quién leyó qué secreto

    Usa los logs de auditoría de Azure Key Vault (AuditEvent) para saber quién leyó qué secreto: SecretGet y SecretList, directivas de acceso y enumeración masiva.

  4. Exfiltración de datos en Azure Storage: SAS y logs de blobs

    Investiga una exfiltración en Azure Storage: listAccountSas y listKeys en el Activity Log, ráfagas de GetBlob en los logs de blobs, hashes de SAS y qué rotar.

  5. Evasión de defensas en Azure: logs borrados y Defender

    Configuraciones de diagnóstico borradas, exportación del Activity Log eliminada, planes de Defender en Free, bloqueos y NSG: detectar la evasión en Azure.

  6. Análisis de flow logs de NSG y VNet para exfiltración

    Análisis de flow logs de NSG y VNet en respuesta a incidentes: formato de tuplas, bytes y estados de flujo, exfiltración, minería, IP atacantes y puntos ciegos.

  7. Abuso de identidades administradas en Azure

    Cómo abusan los atacantes de entidades de servicio e identidades administradas de Azure: secretos filtrados, robo de tokens IMDS, credenciales federadas.

All posts in this series

Cómo escalan los atacantes con asignaciones de roles de Azure y elevateAccess, cómo son los eventos roleAssignments/write en el Activity Log y cómo priorizar.
Cómo usan los atacantes Run Command y la Custom Script Extension en Azure, qué registra (y omite) el Activity Log y qué artefactos de la VM conservan el script.
Usa los logs de auditoría de Azure Key Vault (AuditEvent) para saber quién leyó qué secreto: SecretGet y SecretList, directivas de acceso y enumeración masiva.
Investiga una exfiltración en Azure Storage: listAccountSas y listKeys en el Activity Log, ráfagas de GetBlob en los logs de blobs, hashes de SAS y qué rotar.
Configuraciones de diagnóstico borradas, exportación del Activity Log eliminada, planes de Defender en Free, bloqueos y NSG: detectar la evasión en Azure.
Análisis de flow logs de NSG y VNet en respuesta a incidentes: formato de tuplas, bytes y estados de flujo, exfiltración, minería, IP atacantes y puntos ciegos.
Cómo abusan los atacantes de entidades de servicio e identidades administradas de Azure: secretos filtrados, robo de tokens IMDS, credenciales federadas.

Esta herramienta no está afiliada a Microsoft Corporation ni cuenta con su aprobación o patrocinio. Azure, Microsoft Azure y Microsoft Defender for Cloud son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.