As aplicações de VM podem ser compartilhadas com outras assinaturas e locatários. Se uma aplicação está sendo compartilhada, provavelmente é porque está sendo utilizada. Portanto, se o atacante conseguir comprometer a aplicação e enviar uma versão com backdoor, pode ser possível que ela seja executada em outro locatário ou assinatura.
Informações sensíveis em imagens
Pode ser possível encontrar informações sensíveis dentro de imagens tiradas de VMs no passado.
Listar imagens de galerias
# Get galleriesazsiglist-otable# List images inside galleryazsigimage-definitionlist \--resource-group <RESOURCE_GROUP> \--gallery-name <GALLERY_NAME> \-o table# Get images versionsazsigimage-versionlist \--resource-group <RESOURCE_GROUP> \--gallery-name <GALLERY_NAME> \--gallery-image-definition <IMAGE_DEFINITION> \-o table
Listar imagens personalizadas
azimagelist-otable
Criar VM a partir do ID da imagem e procurar informações sensíveis dentro dela
# Create VM from imageazvmcreate \--resource-group <RESOURCE_GROUP> \--name <VM_NAME> \--image /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Compute/galleries/<GALLERY_NAME>/images/<IMAGE_DEFINITION>/versions/<IMAGE_VERSION> \--admin-username <ADMIN_USERNAME> \--generate-ssh-keys
Informações sensíveis em pontos de restauração
Pode ser possível encontrar informações sensíveis dentro de pontos de restauração.