Az - Automation Account
Basiese Inligting
Van die dokumentasie: Azure Automation lewer 'n op die wolk gebaseerde outomatisering, bedryfstelselopdaterings en konfigurasiediens wat konsekwente bestuur ondersteun oor jou Azure- en nie-Azure-omgewings. Dit sluit prosesoutomatisering, konfigurasiebestuur, opdateringsbestuur, gedeelde funksies en heterogene kenmerke in.
Dit is soos "geskeduleerde take" in Azure wat jou in staat stel om dinge (aksies of selfs skripte) uit te voer om die Azure-omgewing te bestuur, te kontroleer en te konfigureer.
Run As-rekening
Wanneer die Run as-rekening gebruik word, skep dit 'n Azure AD toepassing met 'n selfondertekende sertifikaat, skep 'n diensprinsipaalkonto en ken die Contributor-rol toe vir die rekening in die huidige intekening (baie voorregte). Microsoft beveel aan om 'n Bestuurde Identiteit vir die Outomatiese Rekening te gebruik.
Dit sal verwyder word op 30 September 2023 en vervang word deur Bestuurde Identiteite.
Runbooks & Take
Runbooks stel jou in staat om arbitrêre PowerShell-kode uit te voer. Dit kan misbruik word deur 'n aanvaller om die toestemmings van die gekoppelde hoofakteur (indien enige) te steel. In die kode van Runbooks kan jy ook sensitiewe inligting (soos geloofsbriewe) vind.
As jy die take kan lees, doen dit aangesien hulle die uitset van die uitvoering bevat (potensiële sensitiewe inligting).
Gaan na Outomatiese Rekeninge
--> <Kies Outomatiese Rekening>
--> Runbooks/Take/Hibriede werkersgroepe/Wagtertake/geloofsbriewe/veranderlikes/sertifikate/verbindings
Hibriede Werker
'n Runbook kan in 'n houer binne Azure of in 'n Hibriede Werker (nie-Azure-masjien) uitgevoer word. Die Log Analytics Agent word op die VM geïnstalleer om dit as 'n hibriede werker te registreer. Die hibriede werker-take word uitgevoer as SYSTEM op Windows en as die nxautomation-rekening op Linux. Elke Hibriede Werker word geregistreer in 'n Hibriede Werker-groep.
Daarom, as jy kan kies om 'n Runbook in 'n Windows Hibriede Werker uit te voer, sal jy arbitrêre opdragte uitvoer binne 'n eksterne masjien as System (mooi pivot-tegniek).
Kompromittering van Konfigurasie (SC)
Van die dokumentasie: Azure Automation State Configuration is 'n Azure-konfigurasiebestuurdienste wat jou in staat stel om PowerShell Desired State Configuration (DSC) konfigurasies vir knooppunte in enige wolk of on-premises datacenter te skryf, te bestuur en saam te stel. Die diens voer ook DSC-hulpbronne in en ken konfigurasies toe aan teikennooie, alles in die wolk. Jy kan toegang kry tot Azure Automation State Configuration in die Azure-paneel deur State configuration (DSC) onder Configuration Management te kies.
Sensitiewe inligting kan in hierdie konfigurasies gevind word.
RCE
Dit is moontlik om SC te misbruik om arbitrêre skripte in die bestuurde masjiene uit te voer.
Az - State Configuration RCEEnumerasie
Skep 'n Runbook
Uitlek van geloofsbriewe en veranderlikes wat in 'n outomatiseringsrekening gedefinieer is deur middel van 'n uitvoeringsboek
Jy kan dieselfde ding doen deur 'n bestaande Run Book te wysig, en vanaf die webkonsol.
Stappe vir die opstel van 'n geoutomatiseerde hoogs bevoorregte gebruiker skepping
1. Inisialiseer 'n Outomatiseringsrekening
Aksie Vereis: Skep 'n nuwe Outomatiseringsrekening.
Spesifieke Instelling: Maak seker dat "Skep Azure Run As-rekening" geaktiveer is.
2. Voer In en Stel Runbook op
Bron: Laai die voorbeeld runbook af vanaf MicroBurst GitHub Repository.
Aksies Vereis:
Voer die runbook in die Outomatiseringsrekening in.
Publiseer die runbook om dit uitvoerbaar te maak.
Koppel 'n webhook aan die runbook om eksterne aansporings moontlik te maak.
3. Stel AzureAD Module op
Aksie Vereis: Voeg die AzureAD-module by die Outomatiseringsrekening.
Addisionele Stap: Maak seker dat alle Azure Outomatiseringsmodules opgedateer is na hul nuutste weergawes.
4. Toewysing van Regte
Rolle om toe te wys:
Gebruikeradministrateur
Subskripsie-eienaar
Teiken: Ken hierdie rolle toe aan die Outomatiseringsrekening vir nodige bevoorregtinge.
5. Bewustheid van Potensiële Toegangverlies
Nota: Wees bewus dat die opstel van sulke outomatisering kan lei tot die verlies van beheer oor die intekening.
6. Trigger Gebruikerskepping
Trigger die webhook om 'n nuwe gebruiker te skep deur 'n POST-versoek te stuur.
Gebruik die PowerShell-skrips wat voorsien word, maak seker om die
$uri
te vervang met jou werklike webhook-URL en die$AccountInfo
op te dateer met die gewenste gebruikersnaam en wagwoord.
Verwysings
Last updated