
AzureRT - Um módulo do Powershell que implementa várias táticas da Equipe Vermelha do Azure.
Módulo PowerShell que implementa vários cmdlets para interagir com o Azure e o Azure AD a partir de uma perspetiva ofensiva.
Utilitários úteis para lidar com autenticação baseada em token de acesso, alternar entre as interfaces Az e AzureAD e az cli, ataques pré-construídos fáceis de usar, como execução de comandos baseada em Runbook e muito mais.
Este kit de ferramentas traz vários cmdlets diferentes. Esta secção destaca os mais importantes e úteis.
O fluxo de trabalho típico da Red Team / auditoria começando com credenciais roubadas pode ser resumido da seguinte forma:
Credenciais Roubadas -> Autenticar no Azure/AzureAD -> verificar se são válidas -> descobrir o que podes fazer com elas
Os cmdlets abaixo são precisamente adequados para te ajudar a seguir esta sequência:
Connect-ART - Oferece vários meios para autenticar no Azure - credenciais, PSCredential, token
Connect-ARTAD - Oferece vários meios para autenticar no Azure AD - credenciais, PSCredential, token
Get-ARTWhoami - Quando te autenticares, executa isto para verificar o whoami e validar o teu acesso
Get-ARTAccess - Depois, quando souberes que tens acesso, descobre o que podes fazer e o que é possível realizando uma consciencialização situacional do Azure
Get-ARTADAccess - Da mesma forma, podes descobrir o que podes fazer no âmbito do Azure AD.
Os cmdlets implementados neste módulo foram úteis nos seguintes cenários de uso e ataque:
Az para AzureAD e vice-versa.Az, AzureAD, Microsoft.Graph e az cli ao mesmo tempoEste módulo depende dos módulos PowerShell Az e AzureAD pré-instalados. Microsoft.Graph e az cli são opcionais, mas ainda assim muito úteis. Antes de começar a trabalhar com o Azure, os seguintes comandos podem ser usados para preparar o teu ambiente ofensivo:
Install-Module Az -Force -Confirm -AllowClobber -Scope CurrentUser
Install-Module AzureAD -Force -Confirm -AllowClobber -Scope CurrentUser
Install-Module Microsoft.Graph -Force -Confirm -AllowClobber -Scope CurrentUser # OPCIONAL
Install-Module MSOnline -Force -Confirm -AllowClobber -Scope CurrentUser # OPCIONAL
Install-Module AzureADPreview -Force -Confirm -AllowClobber -Scope CurrentUser # OPCIONAL
Install-Module AADInternals -Force -Confirm -AllowClobber -Scope CurrentUser # OPCIONAL
Import-Module Az
Import-Module AzureAD
Embora apenas os dois primeiros módulos sejam necessários para o AzureRT, é bom ter os outros também pré-instalados.
Depois, para carregar este módulo, basta digitar:
PS> . .\AzureRT.ps1
E está pronto.
Ou podes deixar o AzureRT instalar e importar todas as dependências:
PS> . .\AzureRT.ps1
PS> Import-ARTModules
O módulo receberá gradualmente mais ferramentas e utilitários, naturalmente categorizados nas fases subsequentes da cadeia de ataque.
Cada cmdlet tem uma mensagem de ajuda útil detalhando parâmetros, descrição e exemplo de uso:
PS C:\> Get-Help Connect-ART
Atualmente, os seguintes utilitários estão incluídos:
Get-ARTWhoami - Exibe e valida o nosso contexto de autenticação nas interfaces Azure, AzureAD, Microsoft.Graph e AZ CLI.
Connect-ART - Invoca Connect-AzAccount para autenticar a sessão atual no Portal do Azure através de um Token de Acesso ou credenciais fornecidas. Ignora o trabalho de fornecer o ID do Tenant e o ID da Conta, extraindo-os automaticamente do Token fornecido.
Connect-ARTAD - Invoca Connect-AzureAD (e opcionalmente Connect-MgGraph) para autenticar a sessão atual no Azure Active Directory através de um Token de Acesso ou credenciais fornecidas. Ignora o trabalho de fornecer o ID do Tenant e o ID da Conta, extraindo-os automaticamente do Token fornecido.
Connect-ARTADServicePrincipal - Invoca Connect-AzAccount para autenticar a sessão atual no Portal do Azure através de um Token de Acesso ou credenciais fornecidas. Ignora o trabalho de fornecer o ID do Tenant e o ID da Conta, extraindo-os automaticamente do Token fornecido. Em seguida, cria um certificado PFX autoassinado e associa-o ao Service Principal para autenticação. Depois, autentica como esse Service Principal no AzureAD e desassocia esse certificado para limpeza.
Get-ARTAccessTokenAzCli - Obtém um token de acesso a partir do az cli, via az account get-access-token.
Get-ARTAccessTokenAz - Obtém um token de acesso a partir do módulo Az, via Get-AzAccessToken.
Get-ARTAccessTokenAzureAD - Obtém um token de acesso do Azure Active Directory. Autor de Simon Wahlin, @SimonWahlin.
Get-ARTAccessTokenAzureADCached - Tenta recuperar um token de acesso do Azure AD em cache localmente (https://graph.microsoft.com), armazenado após Connect-AzureAD.
Remove-ARTServicePrincipalKey - Realiza ações de limpeza após executar Connect-ARTADServicePrincipal.
Get-ARTAccess - Realiza Consciencialização Situacional do Azure.
Get-ARTADAccess - Realiza Consciencialização Situacional do Azure AD.
Get-ARTTenants - Lista os Tenants disponíveis para o utilizador atualmente autenticado (ou baseado no Token de Acesso fornecido).
Get-ARTDangerousPermissions - Analisa os Recursos do Azure acessíveis e as permissões associadas que o utilizador tem sobre eles para encontrar todas as permissões Perigosas que poderiam ser abusadas por um atacante.
Get-ARTResource - Autentica no https://management.azure.com usando o Token de Acesso fornecido e obtém recursos acessíveis e permissões que o proprietário do token tem sobre eles.
Get-ARTRoleAssignment - Exibe uma representação mais fácil de ler das funções RBAC do Azure atribuídas ao Principal atualmente em uso.
Get-ARTADRoleAssignment - Exibe as atribuições de funções do Azure AD para o utilizador atual ou para todos os utilizadores do Azure AD.
Get-ARTADScopedRoleAssignment - Exibe atribuições de funções com âmbito do Azure AD para o utilizador atual ou para todos os utilizadores do Azure AD, associadas a Unidades Administrativas.
Get-ARTRolePermissions - Exibe todas as permissões concedidas numa função RBAC do Azure especificada.
Get-ARTADRolePermissions - Exibe todas as permissões concedidas numa função do Azure AD especificada.
Get-ARTADDynamicGroups - Exibe Grupos Dinâmicos do Azure AD juntamente com as suas Regras de Associação de utilizadores, contagem de membros e estado de associação do utilizador atual.
Get-ARTApplication - Lista Aplicações Empresariais do Azure AD que o utilizador atual é proprietário (ou todas as existentes quando -All é usado), juntamente com os seus proprietários e Service Principals.
Get-ARTApplicationProxy - Lista Aplicações Empresariais do Azure AD que têm o Application Proxy configurado.
Get-ARTApplicationProxyPrincipals - Exibe utilizadores e grupos atribuídos à aplicação Application Proxy especificada.
Get-ARTStorageAccountKeys - Exibe todas as chaves da Conta de Armazenamento disponíveis.