
هذا المنشور عبارة عن مجموعة من سيناريوهات الهجوم الشائعة المختلفة على Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory) وكيف يمكن التخفيف من حدتها أو اكتشافها.
هذا الإصدار عبارة عن مجموعة من سيناريوهات الهجوم الشائعة المختلفة على Microsoft Entra وكيف يمكن التخفيف منها أو اكتشافها. جميع السيناريوهات والرؤى والتعليقات المضمنة تستند إلى تجارب المساهمين خلال عمليات محاكاة الهجوم أو التطبيق العملي أو السيناريوهات الواقعية.
يجب اعتباره مستندًا حيًا، وسيتم تحديثه مع تطور الممارسات والتغيرات في تقنيات الهجوم والدفاع. ندعو خبراء الهوية أو الأمن من المجتمع إلى العمل معنا في هذا الإصدار والمساهمة بالتحديثات أو الملاحظات أو التعليقات أو الإضافات الأخرى.
في جميع الفصول، نتبع نفس الإرشادات الخاصة ببنية الفصل. عند القراءة، يمكنك أن تتوقع العثور على:
تحتوي الأقسام التالية على وصف موجز لكل فصل يمكنك العثور عليه في «Entra ID Attack & Defense Playbook».
جاءت الفكرة الأولية لإنشاء «Azure AD Attack & Defense Playbook» من Thomas Naunheim. كانت مكالمة Teams الأولى بيننا في خريف 2020 تقريبًا، حيث عرض توماس الفكرة واقتنعنا بها فورًا.
كان الفصل الأول حول هجوم «رش كلمات المرور» حيث ركّزنا بشكل كبير على آلية الكشف في Entra ID Protection (المعروفة سابقًا باسم Azure AD Identity Protection) لاكتشاف هجمات «رش كلمات المرور». خلال الفصل الأول تعلمنا أن الوقت التقويمي لإنجاز البحث قد يستغرق أطول بكثير من المتوقع بسبب تعقيد البحث وتعدد زواياه. تحديد النطاق، كما في أي عمل مشروع، أمر بالغ الأهمية.
مع أحدث الفصول، حالفنا الحظ بمشاركة أعضاء آخرين من المجتمع في المشروع، مثل Joosua Santasalo وFabian Bader وChristopher Brumm، كشركاء مناقشة ومراجعين.
يُستخدم إطار MITRE ATT&CK بشكل شائع لربط التكتيكات والتقنيات والإجراءات (TTPs) بأفعال الخصوم ومحاكاة الدفاعات في المؤسسات حول العالم. في هذا الدليل، نعتمد على إطار MITRE ATT&CK الإصدار 11 في جميع الفصول لربط التكتيكات والتقنيات والإجراءات (TTPs) بسيناريوهات الهجوم. وهذا من شأنه أن يساعد فرق الدفاع (Blue Teams) في بناء الدفاعات للسيناريوهات المقابلة.
يمكنك أن تتوقع العثور على قواعد كشف متعددة في الفصول الفردية بناءً على سيناريو الهجوم المحدد. ولأن الدليل يحتوي على عدد كبير من قواعد الكشف، قررنا إنشاء تصور يضم جميع سيناريوهات الهجوم المرتبطة بـ TTPs. ضع في اعتبارك أيضًا أن كل فصل فردي يحتوي على تصور لسيناريو الهجوم المقابل.
سيتم تغطية قدرات الكشف ذات الصلة بمنتجات أمان Microsoft (Microsoft Defender XDR, Microsoft Sentinel, Azure Entra ID Connect, Microsoft Defender for Cloud) في جزء الكشف من سيناريوهات الهجوم. كما تم ربط قوالب القواعد المخصصة لـ Microsoft Sentinel، التي طُوّرت للدليل، بـ TTPs. قواعد الكشف متاحة بتنسيق قالب قاعدة Microsoft Sentinel (جاهز للنشر) بصيغة JSON (قالب ARM) هنا.
ملاحظة جانبية: استخدمنا تعيين TTP الحالي من قوالب قواعد Microsoft Sentinel ومن ترابط حوادث Microsoft 365. بعض عمليات الكشف لا توفر تغطية كاملة لإطار MITRE ATT&CK ولم يتم تضمينها في هذا التصور.
عادةً، استغرق كل فصل حوالي 1-2 شهرًا من الوقت التقويمي، لذا كان تجميع الفصول الأربعة (4) والملحق معًا جهدًا كبيرًا. خلال العامين الماضيين، أجرينا بحثًا حول السيناريوهات التالية:
«هجوم رش كلمات المرور هو هجوم يتم فيه استهداف أسماء مستخدمين متعددة باستخدام كلمات مرور شائعة بأسلوب تخمين موحد للوصول غير المصرح به.»
أُنشئ الفصل في نوفمبر 2020 وتم تحديثه في نوفمبر 2021 ليتضمن أحدث تحديثات منتجات الأمان من Microsoft Ignite 2021.
يحتوي الفصل على وصف موجز للهجوم والأدوات المستخدمة لمحاكاة هجوم رش كلمات المرور. وفي جزء الكشف، استُخدمت حلول أمان Microsoft متعددة مثل Microsoft Sentinel وDefender for Cloud Apps.
كملاحظات جانبية، هناك بعض الاعتبارات للبيئة المحلية وADFS أيضًا إذا كان لا يزال قيد الاستخدام.
«في هجوم منح الموافقة غير المشروع، يقوم المهاجم بإنشاء تطبيق مسجل في Azure يطلب الوصول إلى بيانات مثل معلومات الاتصال أو البريد الإلكتروني أو المستندات. ثم يخدع المهاجم المستخدم النهائي لمنح هذا التطبيق الموافقة على الوصول إلى بياناته إما من خلال هجوم تصيد أو عن طريق حقن كود غير مشروع في موقع ويب موثوق. بعد منح الموافقة للتطبيق غير المشروع، يحصل على وصول على مستوى الحساب إلى البيانات دون الحاجة إلى حساب مؤسسي.
إجراءات المعالجة المعتادة، مثل إعادة تعيين كلمات المرور للحسابات المخترقة أو طلب المصادقة متعددة العوامل (MFA) على الحسابات، ليست فعالة ضد هذا النوع من الهجمات لأنها تطبيقات خارجية وخارج المؤسسة. تستغل هذه الهجمات نموذج تفاعل يفترض أن الكيان الذي يستدعي المعلومات هو أتمتة وليس إنسانًا.»
يحتوي الفصل على وصف الهجوم وشرحًا لأهمية تأمين ومراقبة الأنشطة حول إطار منح الموافقة في Entra ID. في فصل الكشف، استخدمنا الحلول التالية:
ولأن الموضوع ضخم ومعقد، فإن جزء التخفيف يحتوي على إرشادات وتفاصيل حول كيفية تقليل سطح الهجوم في بيئتك.
في سيناريوهي الهجوم التاليين، ركّزنا على كيانات الخدمة المميزة كجزء من خطوط أنابيب الإصدار في Azure DevOps (ADO) وما قد يترتب على ذلك من رؤية محدودة (محتملة) في التدقيق.
ADO موضوع واسع، وفي هذا الفصل يقتصر النطاق فقط على السيناريوهات المذكورة أعلاه. وقد اتبعنا المسار نفسه هنا:
عندما عملنا على هذا الفصل، أمضينا الكثير من الوقت في تقنيات الكشف التي كانت معقدة بشكل رئيسي بسبب مخطط سجل تدقيق ADO. ومع ذلك، فإن العمل الجاد يؤتي ثماره، وتمكنا من تحقيق هدفنا المحدد واكتشاف الهجمات في Microsoft Sentinel.
يحتوي الفصل على معلومات متعمقة حول كيفية تأمين بيئة Azure DevOps في فصل التخفيف.
في هذا المستند، نركز بشكل أساسي على السيناريو التالي:

خارج النطاق: تصعيد الامتيازات ومسارات الهجوم من خادم AADC باتجاه Active Directory (بما في ذلك إساءة استخدام حساب موصل Azure AD DS).
أحدث فصل نُشر في 14 مارس 2022 يتعلق بالكامل بإساءة استخدام حساب خدمة مزامنة Microsoft Entra Connect. على وجه الدقة، حساب AAD Connect مسؤول عن تنفيذ الإجراءات في جانب Azure AD.
كان الموضوع وسيناريو الهجوم مثيرين للاهتمام للغاية للعمل البحثي، وعلى الرغم من أنني عملت كثيرًا مع Microsoft Entra Connect في الماضي، إلا أنني أعترف أنني تعلمت الكثير خلال فترة الشهرين الماضيين. لقد توصّلنا إلى بعض النتائج المثيرة التي لم نلاحظها من قبل.
إذا قرأت حتى هذا الحد، أشجعك على الاطّلاع على استعلامات KQL الخاصة بـ Microsoft Sentinel التي أنشأناها أثناء عملنا البحثي.
قدّمت Microsoft نظام Windows 11 مع متطلب استخدام شريحة وحدة النظام الأساسي الموثوق (TPM). وقد أدى ذلك إلى زيادة كبيرة في إمكانيات استخدام ميزات أمان نظام Windows 11 بما في ذلك طبقة حماية إضافية لسيناريوهات المصادقة المستندة إلى السحابة. يمكن حماية رمز التحديث الأساسي (PRT) والمفاتيح الأخرى ذات الصلة جيدًا بواسطة TPM في Windows 11 وكذلك في Windows 10 وإصدارات Windows Server من 2016 فما فوق. مع أخذ ذلك في الاعتبار، نركز في هذا المستند بشكل أساسي على السيناريوهات التالية:

الغرض من محلل إعدادات أمان Entra ID هو توفير حل يستخرج إعدادات أمان Entra ID من نقاط نهاية Microsoft Graph API المحددة ويجمع البيانات في Log Analytics. يُستخدم Azure Workbook لتصور البيانات، ويمكن استخدام Microsoft Sentinel لإنشاء تنبيهات/حوادث عند اكتشاف تغيير حاسم في التكوين.
تصف الصورة التالية بنية حل EIDSCA والحل المستخدم وتدفقات البيانات:
بنية مرجعية لدمج EIDSCA كجزء من بيئة Microsoft Sentinel. سيتم جمع البيانات إلى نفس مساحة العمل التي يستخدمها Sentinel. يعتمد الأمر على تنفيذك وتصميمك إذا كنت ترغب في التكامل مع مساحة عمل Sentinel مخصصة أو تشغيلية أو حالية.
تُستخدم ضوابط EIDSCA أيضًا في Maester؛ مزيد من المعلومات في توثيق Maester.
تلعب الرموز المختلفة دورًا حاسمًا في مصادقة السحابة. لذلك، من المهم فهم آلياتها وكيف يمكن للخصوم استغلالها إذا وقعت في الأيدي الخطأ. يمكن أن يساعد فهم ذلك في بناء حماية ضد هجمات الهوية.
تحدث سرقة الرمز عندما يحصل الخصم على حق الوصول ويخترق الرموز. بمجرد سرقتها، يمكن للخصم إعادة استخدام الرموز المسروقة والوصول إلى الحساب المخترق. في سيناريو AiTM، يمكن للخصم تجاوز متطلب MFA، لأن مطالبات MFA مضمنة بالفعل في الرمز ومتطلبات المصادقة مستوفاة. لذلك، يحصل الخصم على حق الوصول إلى البيئة. سوف نفصّل السيناريو والكشف والتخفيف لاحقًا في هذا المستند.
لمزيد من المعلومات حول رموز أمان Entra ID، اطّلع على موارد Microsoft Learn التالية:
فصل «Entra ID Attack & Defense Playbook» بعنوان «إعادة استخدام رمز التحديث الأساسي (PRT) والرموز الأخرى الصادرة من جهاز منضم إلى Azure AD» يسلط الضوء على إعادة استخدام PRT ورمز الوصول ورمز التحديث:
في هذا الفصل، نركّز على هجوم الخصم في المنتصف (AiTM) حيث يعترض الخصم ملف تعريف ارتباط الجلسة الخاص بالضحية ثم يعيد استخدامه لاحقًا للوصول إلى خدمة تسجيل الدخول.
يستخدم مجرمو الإنترنت حاليًا تقنيات التصيد AiTM لتجاوز حمايات المصادقة متعددة العوامل (MFA) على نطاق واسع. أصبحت هذه التقنيات المتقدمة في متناول الجميع وزاد انتشارها من خلال نموذج الاقتصاد الإجرامي للتصيد كخدمة (PhaaS)، الذي أنتج العديد من عروض الخدمات منذ عام 2021.
في الوقت الحالي، استمر عدد منصات PhaaS القادرة على AiTM في النمو خلال 2023-2024، حيث أضافت الخدمات القائمة سابقًا قدرات AiTM إلى منصاتها، بينما تضمّنت الخدمات المنشأة حديثًا تقنيات تصيد AiTM بشكل أصلي. وعلى الرغم من استمرار الأشكال التقليدية لتصيد بيانات الاعتماد، فإن عدد هجمات تصيد AiTM يتجاوز تلك التي لا تتمتع بهذه القدرة.
الهدف النهائي لتصيد AiTM هو سرقة بيانات اعتماد المستخدم وملفات تعريف ارتباط الجلسة. تخزّن المتصفحات ملفات تعريف ارتباط الجلسة للسماح للمستخدمين بالوصول إلى الخدمات دون إعادة مصادقتهم مرارًا. يستهدف تصيد AiTM ملفات تعريف ارتباط الجلسة وبيانات الاعتماد لتجاوز حمايات MFA التقليدية.
مزيد من المعلومات حول PhaaS:
تنفّذ كل خدمة ويب حديثة جلسة مع المستخدم بعد مصادقة ناجحة، بحيث لا يضطر المستخدم إلى المصادقة في كل صفحة جديدة يزورها. تُفعَّل هذه الجلسة عبر ملف تعريف ارتباط للجلسة (session cookie) يصدره خدمة المصادقة بعد المصادقة الأولية. ويعمل ملف تعريف ارتباط الجلسة كدليل لخادم الويب على أن المستخدم قد تمت مصادقته وأن لديه جلسة نشطة على الموقع.
في هجوم تصيد AiTM، يعترض المهاجم ملف تعريف ارتباط الجلسة الخاص بالمستخدم المستهدف ويعيد استخدامه لاحقًا للوصول إلى خدمة تسجيل الدخول. ولأن ملف تعريف الارتباط يُظهر أن فحص MFA قد تم اجتيازه بالفعل (ادعاء مضمّن في الرمز المميز)، فإنه يلبي متطلب MFA، مما يسمح للمهاجم بتجاوز حمايات MFA والوصول إلى حساب المستخدم المخترق.
في تصيد AiTM عبر الوكيل العكسي، يتم نشر الوكيل بين المستخدم والموقع أو التطبيق الشرعي الذي يريد زيارته (مثل بوابات تسجيل الدخول من Microsoft أو LinkedIn). يقوم الوكيل العكسي بإعادة توجيه طلبات المستخدم إلى الخدمة الفعلية واعتراض الاستجابات. هذا النوع من الإعدادات يتيح للخصم سرقة واعتراض كلمة مرور المستهدف وملف تعريف ارتباط الجلسة الذي يثبت استمرار جلسة المصادقة على الموقع.
أدوات التصيد (Phishing kits) التي حظيت بشعبية بين الخصوم هي: EvilGinx وModlishka وMuraena و"Office 365" (EvilProxy). تتيح أدوات التصيد هذه للخصوم تنفيذ هجمات تصيد AiTM باستخدام خوادم وكيلة عكسية.
ملاحظة جانبية: في العديد من الحملات، كان التطبيق المستهدف هو OfficeHome في سجلات Entra ID.
مخطط هجوم تصيد AiTM عبر الوكيل العكسي (الشكل الأولي من تقارير Microsoft Defender XDR Threat Intelligence).
طريقة أخرى من طرق AiTM تُسمى 'تصيد AiTM عبر الترحيل المتزامن'. في هذا النوع من الهجمات، تُعرض نسخة أو تقليد لصفحة تسجيل الدخول على المستهدف، كما هو الحال في هجمات التصيد التقليدية. إذا قدّم المستخدم بيانات اعتماده في هذه الصفحة، فتُخزَّن البيانات على خادم يتحكم به المهاجم حيث تكون نسخة أدوات التصيد (phishing kit) مثبّتة، بما في ذلك لوحة الإدارة. بشكل أساسي، يعني ذلك سرقة مدخلات المستخدم بما في ذلك بيانات اعتماد تسجيل الدخول ورموز المصادقة الثنائية (MFA) وملفات تعريف ارتباط الجلسة.
عادةً ما يتم توفير خوادم الترحيل والتحكم بها من قبل مجموعة الفاعلين المسؤولة عن التطوير، والجهات المعنية المسؤولة عن منصة PhaaS. أحد الأمثلة على هذا النوع من المجموعات هو Storm-1295، والذي يقف خلف منصة Greatness PhaaS وفقًا لتقارير Microsoft Threat Intelligence.
مخطط تصيد AiTM عبر الترحيل المتزامن (الشكل الأولي من تقارير Microsoft Defender XDR Threat Intelligence).
تحديث أو محتوى جديد (Pull Request): كما ذكرنا سابقًا، نفضل أن يكون لدينا مستند حي يقوده مجتمع Entra! شارك نتائجك ورؤيتك كجزء من هذا المشروع! أرسل طلب سحب (pull request) لإضافة محتواك إلى هذا المشروع.
القضايا/المحتوى القديم: تتغير ميزات الحماية أو الأدوات باستمرار. قم بتحديث المحتوى القديم (كجزء من طلب السحب) أو أنشئ قضية (issue) للإشارة إلى ذلك.
المراجعة: نبحث أيضًا عن خبراء يرغبون في مراجعة أو مناقشة المحتوى الحالي أو الجديد قبل النشر!
الملاحظات: لا تتردد في اقتراح سيناريوهات هجوم/دفاع قد تكون مثيرة للاهتمام للمجتمع. سنضيفها إلى قائمة المهام المتراكمة ومجموعة الأفكار!
هذا مشروع مدفوع من المجتمع وليس حلاً أو منتجًا رسميًا. يتم توفير نموذج الكود أو أي استعلام آخر "كما هو" دون أي ضمان من أي نوع، سواء كان صريحًا أو ضمنيًا، بما في ذلك على سبيل المثال لا الحصر الضمانات الضمنية المتعلقة بقابلية التسويق و/أو الملاءمة لغرض معين. هذا النموذج غير مدعوم بأي برنامج أو خدمة دعم. نحن أيضًا نتنصل من جميع الضمانات الضمنية، بما في ذلك على سبيل المثال لا الحصر أي ضمانات ضمنية لقابلية التسويق أو الملاءمة لغرض معين. تتحمل أنت وحدك كامل المخاطر الناتجة عن استخدام أو أداء النموذج والوثائق. وفي أي حال من الأحوال، لا يتحمل النموذج أو مؤلفوه أو أي شخص آخر شارك في إنشاء البرنامج النصي أو إنتاجه أو تسليمه أي مسؤولية عن أي أضرار مهما كانت (بما في ذلك على سبيل المثال لا الحصر أضرار فقدان أرباح الأعمال، أو انقطاع الأعمال، أو فقدان معلومات الأعمال، أو غيرها من الخسائر المالية) الناشئة عن استخدام النموذج أو الوثائق أو عدم القدرة على استخدامها، حتى لو تم إبلاغ Microsoft بإمكانية حدوث مثل هذه الأضرار.
![]() Sami Lamppu 💬 📖 | ![]() Thomas Naunheim 💬 📖 |
![]() Joosua Santasalo 💬 📖 | ![]() Markus Pitkäranta 💬 📖 | ![]() Christopher Brumm 💬 📖 | ![]() Fabian Bader 💬 📖 | ![]() Nestori Syynimaa 💬 📖 | ![]() Robbe Van den Daele 💬 📖 |