Series
Técnicas de ataque en Azure, investigadas
7 posts in this series. Read them in order or jump to any one.
- Abuso de asignaciones de roles en Azure y elevateAccess
Cómo escalan los atacantes con asignaciones de roles de Azure y elevateAccess, cómo son los eventos roleAssignments/write en el Activity Log y cómo priorizar.
- Ataques con Azure Run Command: investigar ejecución en VM
Cómo usan los atacantes Run Command y la Custom Script Extension en Azure, qué registra (y omite) el Activity Log y qué artefactos de la VM conservan el script.
- Logs de auditoría de Key Vault: quién leyó qué secreto
Usa los logs de auditoría de Azure Key Vault (AuditEvent) para saber quién leyó qué secreto: SecretGet y SecretList, directivas de acceso y enumeración masiva.
- Exfiltración de datos en Azure Storage: SAS y logs de blobs
Investiga una exfiltración en Azure Storage: listAccountSas y listKeys en el Activity Log, ráfagas de GetBlob en los logs de blobs, hashes de SAS y qué rotar.
- Evasión de defensas en Azure: logs borrados y Defender
Configuraciones de diagnóstico borradas, exportación del Activity Log eliminada, planes de Defender en Free, bloqueos y NSG: detectar la evasión en Azure.
- Análisis de flow logs de NSG y VNet para exfiltración
Análisis de flow logs de NSG y VNet en respuesta a incidentes: formato de tuplas, bytes y estados de flujo, exfiltración, minería, IP atacantes y puntos ciegos.
- Abuso de identidades administradas en Azure
Cómo abusan los atacantes de entidades de servicio e identidades administradas de Azure: secretos filtrados, robo de tokens IMDS, credenciales federadas.