范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

Azure中的事件响应

  调查跨租户的同步化攻击简介
  2023年1月31日,微软宣布了一项名为跨租户同步(CRS)的新功能。通过CRS,你可以在两个租户之间实现用户和组的同步。下面的图片显示了三个租户之间的CRS。
  由于这是一个非常新的功能,而且仍在预览中,所以还没有观察到攻击,但它肯定有被滥用的可能。在这篇博客中,我们将告诉你如何执行和调查可能的CRS攻击。场景
  使用CRS可能是一种有趣的持久性方法,也是威胁者在Azure环境中隐藏自己的存在并保持持久性的一种方式。此时此刻,我们只能推测攻击的情况,但让我们遵循假设突破原则。一个威胁行为者成功攻破了一个Azure租户,并希望保持继续访问。在攻击者控制的租户和受害者租户之间设置跨租户同步可能有助于实现这一目标。要执行这种攻击,威胁者需要在他们的目标(受害者)租户和源(威胁者)租户上进行配置。为了配置CRS,需要采取一些步骤,下表显示了所需的步骤,它取自微软网站。
  在我们的方案中,我们将目标租户称为受害者租户,源租户称为攻击者租户。攻击与防守
  第1步 - 启用受害者租户以允许跨租户访问
  第一步是由威胁者在受害者租户中启用CRS,要做到这一点,威胁者需要有混合管理员的角色。
  好消息是,这种活动在受害者租户中的多个地方都有记录。
  审计日志 在审计日志中,作为Azure AD的一部分,记录了以下活动。
  添加/更新策略 "活动类型可以用来确定执行该活动的用户。日志中还有一个IP地址,不幸的是,微软并没有记录实际的源IP,而是记录了他们自己范围内的一个IP地址。
  审计日志中的另一个日志条目,"为跨租户访问设置添加伙伴 "是一个非常有价值的活动类型,用于检测和提醒可能的CRS滥用。在 "修改的属性 "下的活动中,你可以看到攻击者租户的租户ID。
  有趣的是,没有记录显示租户名称,只有租户ID,即使你用租户名称来配置它。你可以使用跨租户访问设置中的一个小技巧,从租户ID 租户名称进行查询。在跨租户访问设置(链接)中,点击 "添加组织",输入一个租户ID,Azure会告诉你相关的租户名称。
  也许这是一个小红队的提示,但它对所有租户都有效,正如你所看到的:)
  当你配置CRS时,它也会给你下面的弹出窗口。
  然而,这项活动只记录在GUI中,没有记录在活动日志中。在供应日志中也没有记录。
  总结一下,根据审计日志,我们可以检测到跨租户设置,并看到攻击者的租户ID和配置此设置的用户。Azure AD中的其他日志(登录/配置)和活动日志对检测这种情况没有用。
  让我们进入下一个步骤。
  第2步--对两个租户的自动赎回
  还是在受害者租户中,我们启用了用户同步,并抑制了同意提示,所以现在在受害者租户中一切都配置好了。这又导致Azure门户中出现了两个弹出式窗口,而活动日志中没有记录。
  我们要在攻击者租户中做同样的事情,在那里我们必须添加受害者租户和设置。我们可以访问攻击者租户进行调查,这并不现实,然而当我们添加一个组织时,我们会看到同样的证据。
  第3步 - 确定攻击租户的同步设置
  在攻击者租户中,我们配置了一个跨租户的配置,决定了什么被同步。在这一步,我们还将测试攻击者和受害者租户之间的连接。由于这都是在作为响应者的攻击者租户上进行的,所以我们通常无法访问这个。为了完整起见,在审计日志中,作为配置和测试的一部分,创建了以下日志条目。
  为了存储与CRS相关的配置细节,将在攻击者租户中创建一个应用程序和一个相关的服务器主体。另一个有趣的发现是,攻击者一方的事件记录了实际的源IP地址,而不是微软的IP地址。
  第4步 - 测试
  现在我们已经建立了连接,我们将在攻击者租户中创建一个用户,并执行同步,确定我们可以在受害者租户中找到什么证据。我们创建了一个 "test_sync_user_1 "并执行了自动同步。当我们切换到受害者租户Azure AD时,我们可以看到,在用户下,我们现在有一个额外的用户,这是很成功的。
  如果我们点击ExternalAzureAD,可以看到源AzureAD(invictusirtraining.onmicrosoft.com)。
  让我们深入研究一下审计日志,看看我们是否能确定这一活动的来源。
  正如你所看到的,有相当多的事件产生于用户的创建,但我们如何确定这是CRS的结果?
  我们可以利用以下细节的组合来确定这是源于CRS的。
  B2B和外部Azure AD的存在可以帮助我们确定这来自不同的租户,然而正常的B2B也会产生类似的结果。因此,确定这是一个来自CRS的结果的(唯一)方法是检查CRS初始设置的审计日志。KQL查询
  下面的KQL查询可以用来检测这种类型的攻击,它可以提取源和目标租户以及执行该动作的用户。
  审计日志 | where OperationName == "向跨租户访问设置添加伙伴" | where parse_json(tostring(TargetResources[0].modifiedProperties))[0].displayName == "tenantId" | extend initiating_user=parse_json(tostring(InitiatedBy.user)).userPrincipalName | extend source_ip=parse_json(tostring(InitiatedBy.user)).ipAddress |扩展target_tenant=parse_json(tostring(TargetResources[0].modifiedProperties))[0].newValue | 项目生成时间,操作名称,启动用户,源_ip,AADTenantId,目标_租户 | 项目-重命名 source_tenant= AADTenantId
  结果应该是这样的。
  总结
  在受害者方面,最重要的日志来源是审计日志,这是唯一记录与CRS相关活动的日志。在审计日志中,"向跨租户访问设置添加伙伴 "的活动表明正在创建CRS。为了确定哪些用户被同步到受害者租户,必须使用活动和和事件类别的组合。

石臼湖的草海有时候,美是一种错,因为一旦消失,就会伤人。石臼湖的水,枯了。天空之镜,碎了。无数湖人,黯然神伤。然而,上天始终是眷顾我们,又悄悄打开了另一扇窗。看,草儿吸足了夏的余温,争相从土里泰安6个景点12603个停车位,停车指南请收好大家想好去哪儿玩了吗很多游客朋友会选择自驾游那么景区周边的停车场有哪些?收费情况怎么样?小编带大家一起来看看共6个景点12个停车场12603个停车位赶快收藏!!不怕停不到车位!!泰安徽人游安徽休闲皖中乐游天长,畅玩国庆!这个十一假期大家打算去哪玩呢?游山水品美食居自然天长,等待您的到来!千秋古邑,皖东明珠,居江淮要津,扼东西要道,物产富饶,鱼米之乡,这里,就是天长。这里是世界名曲茉莉花诞生的地方,浙江省足运会裁判不公,球员追逐裁判殴打,家长喊打死他浙江省足球运动会发生了戏剧性的一幕。球员们纷纷追逐着裁判员想要殴打他。视频提供者声称由于比赛途中教练员多次出现不公平裁决,引发赛后球员不满,遂出现了以上画面。画面显示现场非常混乱。入住酒店需72小时内核酸检测阴性证明广州日报讯(全媒体记者罗磊通讯员粤文旅宣)2022年国庆假期将至,省文化和旅游厅昨日发布国庆出游提示,提醒广大游客朋友疫情防控不放松,纪律法规常遵守,安全文明记心中。省文化和旅游厅家长们当心!这波操作可能引起孩子窒息抱着刚出生的宝宝对着肉嘟嘟的小脸蛋无论谁都忍不住的想亲一口最近广州一位新晋宝爸的亲娃方式受到不少网友们的关注裹着保鲜膜对着自己女儿的脸颊一顿狂亲看的出来这位宝爸实在是忍不住为何裹着vivo爆发了骁龙870跌至1599元,拒绝高价低配对于vivo手机,很多网友依然停留在高价低配这一层次,以前将骁龙625定价3000元左右起步,也就只有OPPO和vivo了,华为都没有这么做,当然起初华为是使用麒麟芯片,不能一概而德施曼智能锁官宣迪丽热巴为代言人登上微博热搜9月26日,中国智能锁市场领军品牌德施曼正式官宣迪丽热巴为其品牌代言人,并同步推出全新单品德施曼3D人脸大屏智能锁Q50FMax,继续稳扎高端市场。官宣前一天,德施曼微博发布剪影预十一嗨玩大连,看这一篇就够了头条创作挑战赛行游大连大连本地金秋时节,正当旅游时。十一小长假近在咫尺,你想好去哪里玩了吗?行游大连整理了大连各景区的特色活动,让你嗨玩整个十一!大连森林动物园自10月1日起至7日休闲遛娃好去处!国庆假期相约济南这处神秘打卡地,感受森林部落亲子时光金秋十月,秋风送爽,国庆假期如约而至,相约跑马岭森林部落,一起感受神秘森林四大主题乐园,向快乐出发!摄影钟福生凤凰部落萌宠幼儿园热闹非凡,小白兔孔雀松鼠悠闲自在,在森林里邂逅小萌宠我们如何能做到长寿?长寿告诉你自古以来,无数先辈在安居乐业之后考虑的第一件事儿就是如果能够长生不老,古人试图通过寻找各种灵丹妙药,炼制仙丹以保生命的无限延长还有那孙猴子吃蟠桃的故事流传国外则是各种神话故事比如喝
严重违约?奥运冠军王濛被起诉,回应来了2月23日,短道速滑名宿王濛被经纪公司起诉的话题登上微博热搜第一。当天下午,王濛新媒体领域独家经纪公司就王濛违约一事发布声明,声明表示王濛严重违反合同约定,擅自参加新媒体领域商业活云南风景多,宰客套路更多,小心这几个套路,以免上当受骗现如今,旅游已经成为了现代人的常态,越来越多的人都趁着自己的现象时光前往自己喜欢的地方进行旅游观光,我国的国土面积非常广泛,并且拥有很多美丽的风景,所以这旅游业发展之初便有大量的国艾玛!足协内部机构居然有18个部门,再一次刷新了球迷们的认知!足协一定是近期网友们最关注热点最高的话题之一!被爆料出来的瓜一个比一个大,比娱乐圈都热闹。关于足协是怎么运营的,相信大多数网友并不清楚,广义上网友们认为主要就是管理男女国字号球队,就在今天,恩比德打破张伯伦的纪录,成76人队史第一人今日NBA常规赛,76人以107110输给了凯尔特人,此役过程跌宕起伏,首节76人领先2分,次节76人仍占据上风,第三节绿军开始反扑,末节两队僵持了一段时间,关键时刻霍福德和塔图姆冬训很有收获,姜冉馨期待新的突破和成长2月23日,国家步手枪射击队2023年国际比赛选拔赛第三场结束后,姜冉馨顺利入选,将代表国家队参加接下来的世界杯比赛。三场选拔赛下来,姜冉馨说自己比之前有进步,希望接下来能打好世界微信最新公告2月23日微信安全中心发布最新公告严厉打击网络诈骗行为对确认存在欺诈行为的帐号支付账户进行封禁冻结等处理网络诈骗是指犯罪分子编造虚假信息,设置骗局,通过互联网对受害人实施远程诈骗,共85家!成都最新最全免费低票价博物馆公布!3月将至,一波新展精彩上演据文旅成都公众号消息,为充分发挥博物馆公共服务职能,日前,成都市文广旅局公布成都市免费(低票价)开放博物馆名单(第七版),共有85家!其中,免费的74家,低票价的11家。成都市免费迎合西方丑化却伤了东方人的心,刘雯的爱国人设这下碎成了渣2月23日,中国超级模特刘雯登上了国际米兰时装周。这是时隔三年后,大表姐刘雯重返国际T台的第一站,并且作为国外顶级大牌Prada的闭场模特压轴出场,一出场就是女王本人,气场拉满,尽扬科维奇国足首期集训名单李可蒋光太艾克森在列,张玉宁缺席随着扬科维奇出任国足主帅,国足近一年来的首次集训也即将开启,根据记者马德兴的透露,目前在国内的3名归化球员李可蒋光太和艾克森全部在列,最终的名单并不是此前曝光的30人,而是控制在2我在尼泊尔遇一位神秘瑜伽师,曾树洞打坐七年,和我说修行的秘密有一年我看到机票打折,于是萌生了想去尼泊尔旅游的想法,于是订了机票,办了签证,当时在网上找了个中文向导,和他谈好了价格。我在加德满都订好了酒店,便飞了过去。导游佛生(他的中文名字,新变化清明节假改成一天?其它节假日呢?伴随着2023年的到来,转眼间,二月份即将过去。不得不说,时间过的太快了。而在2023年,没有疫情防控的同时,人们除了工作,更想的是利用节假日时间出去旅游,放松一下心情,感受一下大