Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé, ni sponsorisé par celle-ci. Azure, Microsoft Azure et Microsoft Defender for Cloud sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Series

Techniques d'attaque Azure décortiquées

7 posts in this series. Read them in order or jump to any one.

  1. Abus d'attributions de rôles Azure et elevateAccess

    Comment les attaquants s'élèvent via les attributions de rôles Azure et elevateAccess, à quoi ressemblent les événements roleAssignments/write, comment trier.

  2. Attaques Azure Run Command : enquêter sur l'exécution VM

    Run Command et Custom Script Extension aux mains des attaquants : ce que l'Activity Log enregistre ou omet, et quels artefacts de la VM gardent le script.

  3. Logs d'audit Key Vault : qui a lu quel secret, et quand

    Utiliser les logs d'audit Azure Key Vault (AuditEvent) pour savoir qui a lu quel secret : SecretGet, SecretList, stratégies d'accès, nouveaux principaux.

  4. Exfiltration de données Azure Storage : SAS et logs blob

    Enquêter sur une exfiltration Azure Storage : listAccountSas et listKeys dans l'Activity Log, rafales de GetBlob, hash des jetons SAS, ce qu'il faut renouveler.

  5. Évasion de défense Azure : logs supprimés, Defender coupé

    Paramètres de diagnostic supprimés, export de l'Activity Log retiré, plans Defender en Free, verrous et règles NSG : repérer l'évasion de défense Azure.

  6. Analyse des flow logs NSG et VNet pour l'exfiltration

    Analyse des flow logs NSG et VNet en réponse à incident : formats de tuples, octets et états de flux, exfiltration, minage, IP d'attaquant et angles morts.

  7. Abus d'identités managées et de principaux de service Azure

    Comment les attaquants abusent des principaux de service et identités managées Azure : secrets fuités, vol de jeton IMDS, identifiants fédérés, runbooks.

All posts in this series

Comment les attaquants s'élèvent via les attributions de rôles Azure et elevateAccess, à quoi ressemblent les événements roleAssignments/write, comment trier.
Run Command et Custom Script Extension aux mains des attaquants : ce que l'Activity Log enregistre ou omet, et quels artefacts de la VM gardent le script.
Utiliser les logs d'audit Azure Key Vault (AuditEvent) pour savoir qui a lu quel secret : SecretGet, SecretList, stratégies d'accès, nouveaux principaux.
Enquêter sur une exfiltration Azure Storage : listAccountSas et listKeys dans l'Activity Log, rafales de GetBlob, hash des jetons SAS, ce qu'il faut renouveler.
Paramètres de diagnostic supprimés, export de l'Activity Log retiré, plans Defender en Free, verrous et règles NSG : repérer l'évasion de défense Azure.
Analyse des flow logs NSG et VNet en réponse à incident : formats de tuples, octets et états de flux, exfiltration, minage, IP d'attaquant et angles morts.
Comment les attaquants abusent des principaux de service et identités managées Azure : secrets fuités, vol de jeton IMDS, identifiants fédérés, runbooks.

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé, ni sponsorisé par celle-ci. Azure, Microsoft Azure et Microsoft Defender for Cloud sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.