Series
Techniques d'attaque Azure décortiquées
7 posts in this series. Read them in order or jump to any one.
- Abus d'attributions de rôles Azure et elevateAccess
Comment les attaquants s'élèvent via les attributions de rôles Azure et elevateAccess, à quoi ressemblent les événements roleAssignments/write, comment trier.
- Attaques Azure Run Command : enquêter sur l'exécution VM
Run Command et Custom Script Extension aux mains des attaquants : ce que l'Activity Log enregistre ou omet, et quels artefacts de la VM gardent le script.
- Logs d'audit Key Vault : qui a lu quel secret, et quand
Utiliser les logs d'audit Azure Key Vault (AuditEvent) pour savoir qui a lu quel secret : SecretGet, SecretList, stratégies d'accès, nouveaux principaux.
- Exfiltration de données Azure Storage : SAS et logs blob
Enquêter sur une exfiltration Azure Storage : listAccountSas et listKeys dans l'Activity Log, rafales de GetBlob, hash des jetons SAS, ce qu'il faut renouveler.
- Évasion de défense Azure : logs supprimés, Defender coupé
Paramètres de diagnostic supprimés, export de l'Activity Log retiré, plans Defender en Free, verrous et règles NSG : repérer l'évasion de défense Azure.
- Analyse des flow logs NSG et VNet pour l'exfiltration
Analyse des flow logs NSG et VNet en réponse à incident : formats de tuples, octets et états de flux, exfiltration, minage, IP d'attaquant et angles morts.
- Abus d'identités managées et de principaux de service Azure
Comment les attaquants abusent des principaux de service et identités managées Azure : secrets fuités, vol de jeton IMDS, identifiants fédérés, runbooks.