使用AzureHound 进行云发现

s1lv3r

版主

s1lv3r Rep
0
0
0
Rep
0
s1lv3r Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
s1lv3r 获得
0
0
0
获得
0
s1lv3r 凭证
0
0
0
凭证
0
主题
22
点赞
0
HakB
8
在社区成长 8 月
LEVEL 90 100 XP
 

执行摘要​

AzureHound 是一种用于渗透测试的数据收集工具,是BloodHound 套件的一部分。威胁参与者滥用此工具来枚举Azure 资源并映射潜在的攻击路径,从而实现进一步的恶意操作。在这里,我们帮助防御者了解该工具并防止非法使用它。
本次对AzureHound 的研究将讨论其功能和常见用法,并将其工具用法映射到MITRE ATTCK 框架。我们重点关注相关的ATTCK 技术,提供了工具执行示例,并重点介绍了活动在Azure 日志源以及Cortex XDR 中的显示方式。
AzureHound 等工具允许威胁参与者在云环境中快速高效地操作。操作这些工具的威胁行为者通常会为知道在哪里寻找的防御者留下可检测的证据。本文提供了可操作的情报,用于调整检测、改进事件响应流程、进行威胁搜寻和管理安全功能。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受此处描述的威胁:
皮质云
CortexXSIAM
棱镜浏览器
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。组织可以通过Unit 42 云安全评估获得评估云安全状况的帮助。
相关单元42 主题
Azure、控制平面、数据平面、安全日志记录

AzureHound 工具背景​

AzureHound 是一种用Go 编程语言编写的开源数据收集工具。它可针对Windows、Linux 和macOS 进行预编译。
此工具使用Microsoft Graph 和Azure REST 应用程序编程接口(API) 收集数据。它旨在枚举Entra ID 和Azure 环境并收集有关身份和各种其他资源的信息。此枚举的目标是使用收集的数据来识别目标Azure 环境中权限升级的潜在攻击路径。
AzureHound 可以将其输出发送到JSON 文件,然后BloodHound 可以摄取该文件。 BloodHound 是一款可视化工具,旨在以图形方式揭示隐藏的关系并识别Entra ID、Azure 或Active Directory (AD) 环境中的攻击路径。
Microsoft Graph API 为开发人员提供了对Microsoft 365 和Microsoft Entra ID 中的组织数据和身份的编程访问。
Azure REST API 在基础结构层运行,提供对Azure 资源管理器(ARM) 的访问,这是所有Azure 资源(如存储、虚拟机和网络)的控制平面。
AzureHound 不需要在受害者环境中运行。这是因为Microsoft Graph 和Azure REST API 均可在外部使用。

威胁行为者使用 AzureHound​

AzureHound 旨在供安全专业人员(例如防御者和红队)使用,以主动查找和修复云漏洞。但是,威胁参与者在获得受害者的Azure 环境的访问权限后也可以使用它进行发现。
威胁参与者使用AzureHound 在Azure 环境中自动执行复杂的发现过程。这有助于他们发现用户层次结构并识别高价值目标。
收集内部Azure 信息可帮助威胁参与者发现错误配置和间接特权升级机会,如果没有目标Azure 环境的完整视图,这些机会可能并不明显。
威胁参与者在获得对受害者环境的初始访问权限后也会运行该工具,在他们已获得访问权限的资产上下载并运行AzureHound。
就在2025 年8 月,威胁参与者使用此工具进行的活动凸显了人们对云环境作为关键攻击面的持续关注。公开的研究表明AzureHound 是多个攻击后行动的一部分:
Unit 42 追踪伊朗支持的组织Curious Serpens(又名Peach Sandstorm),该组织至少自2013 年以来一直活跃。该组织已发展到在其攻击链中滥用Azure 云环境,包括使用AzureHound 对目标的Microsoft Entra ID 环境进行内部发现。
2025 年5 月,微软报告了一个名为Void Blizzard 的可疑民族国家威胁行为者在攻击的发现阶段利用AzureHound 来枚举Entra ID 配置。
2025 年8 月,微软报告了勒索软件运营商发起的一场活动,他们将其识别为Storm-0501。威胁参与者在混合多租户Azure 环境中进行本地操作,使用AzureHound 枚举目标的Entra ID 租户。

MITRE 战术发现​

MITRE ATTCK 框架是一个安全从业者和社区驱动的威胁行为者行为知识库,描述网络攻击的策略、技术和程序(TTP)。该框架提供了用于共享情报和研究的通用词汇。它有助于对网络攻击进行结构化分析并跟踪威胁行为者的活动趋势。
MITRE ATTCK 框架内的发现是指威胁行为者在获得初始访问权限后用来了解其目标环境的技术。 MITRE ATTCK 认识到云技术和程序与其端点对应物不同,并将企业矩阵的这个以云为中心的子集标识为云矩阵。我们将重点关注云矩阵的发现技术。
在Azure 中,涉及发现收集以下内容的详细信息:
用户
团体
服务主体
角色
设备
存储帐户
应用领域
权限
威胁行为者试图了解Azure 环境中的资源和关系以促进他们的攻击。
AzureHound 为威胁参与者提供了一种有效的数据收集方法,然后利用这些数据来映射针对目标Azure 环境的潜在攻击路径,从而加速了这一过程。这些攻击路径包括:
权限升级机会
横向移动路径
高价值帐户的关系,例如全局管理员或其他特权角色

MITRE 发现技术​

从使用AzureHound 的威胁行为者的角度来看,每种发现技术都代表了全面了解目标云环境的一个步骤。
要了解像AzureHound 这样的命令行工具,用户通常会参考在线文档以及该工具的-h、--help 或其他使用参数的输出。与在线文档相比,AzureHound 2.6.0 版本中通过list -h 参数的完整列表揭示了在分析潜在恶意使用情况下有用的其他发现选项。这包括威胁参与者特别感兴趣的一些命令,例如:
功能应用程序
功能应用角色分配
存储帐户
存储容器
订阅用户访问管理员
网络应用程序
上述命令为威胁参与者提供了有关云环境中常用服务的基线信息。此分析中详细介绍的命令基于该工具的直接输出。

T1087.004:帐户发现:云​

为了建立对目标环境的基本了解,威胁参与者可能首先找到在其中运行的身份。此初始枚举提供了凭证盗窃或假冒的潜在目标名册。该工具可自动收集所有身份,包括用户、设备和服务主体及其所有权关系。这提供了租户身份的详细信息。
促进MITRE 技术帐户发现: 云帐户的AzureHound 参数包括以下:
列出用户
列出设备
列出设备所有者
列出服务主体
列出服务主体所有者
AzureHound支持多种身份验证方式,包括:
用户名和密码
刷新令牌
JSON 网络令牌(JWT)
服务主体秘密
服务主体证书
Microsoft 的Entra ID 文档提供了Azure 令牌类型的完整讨论。对于我们的示例,我们将使用我们按照AzureHound CE 参考文档中的指导通过设备代码流生成的Azure 刷新令牌。
威胁行为者将使用任何可用的身份验证手段。他们可以将被盗的用户名和密码与多重身份验证(MFA) 疲劳结合起来,从而影响成功登录。或者,他们可以使用被盗的令牌登录。 Raccoon Stealer 或Redline 等信息窃取者可以从用户的浏览器中提取cookie、凭据和会话令牌。 Flare 的研究人员发现,从信息窃取者那里获取的会话令牌已经暴露了来自Azure 的令牌。
如图1 中用户请求的列表所示,AzureHound 命令行发现的输出可以揭示威胁行为者感兴趣的信息。此命令调用示例列出了所有Entra ID 用户并将输出发送到名为users.json 的文件。
图1. 执行AzureHound 来枚举用户。以下数据是默认为每个用户返回的字段(如果Entra ID 用户记录中可用):
显示名称
职称
上次密码更改日期时间
邮件
用户主体名称
用户类型
租户ID
租户名称
图2 显示了AzureHound 原始输出的屏幕截图,其中包含上面列出的一些字段。
图2. AzureHound 列表用户原始输出。这些数据可帮助威胁行为者在攻击的连续阶段中针对目标组织中的关键用户。例如,威胁行为者可以将所有用户转储到JSON 文件,并在其中搜索指示高价值目标的职位名称,包括包含: 等单词的职位名称
管理员
应用
身份

这些目标被认为具有很高的价值,因为
 
顶部