TGViewer
Hacker Lab Hacker Lab @hacker_lab_pro · 3.82K subscribers
Post #463 1.67K
Azure AD: когда открытых портов нет, а взломать всё равно можно

Классический пентестер приходит в Azure-среду и не находит ничего — ни уязвимых сервисов, ни непропатченных хостов. Здесь атакуют не софт, а конфигурацию identity-слоя.

🔍 Один запрос к login.microsoftonline.com — и у вас Tenant ID, тип аутентификации и понимание, federated домен или managed. Критическая развилка: federated открывает векторы через AD FS и Golden SAML, managed — прямые атаки на облачные учётки.

⚡️ Дальше:
• Публичные blob-контейнеры с бэкапами и credentials — реальная находка
• Password spraying с Winter2024! против учёток без MFA — процент попаданий шокирует
• Device Code phishing даёт access token даже при MFA — жертва сама проходит все проверки

🎯 Полный kill chain: от разведки до эскалации Application Administrator → Service Principal → Global Admin — с командами и механикой каждого шага.

Подробнее: https://codeby.net/threads/pentest-azure-ad-razvedka-obkhod-conditional-access-i-eskalatsiya-privilegii-v-entra-id.92650/
  • ❤ 5
  • 👍 3
  • 🔥 3
More from @hacker_lab_pro
  1. Oct 11, 2026🚀 Ищем новых авторов курсов по информационной безопасности У нас большая и очень живая ау…
  2. Oct 10, 2026🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Я в своём познании настолько п…
  3. Oct 9, 2026Как прошла Кибербитва GIS DAYS 2026: подробности нашего участия в соревнованиях ➡️В прошло…
  4. Oct 6, 2026⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLa…
  5. Oct 3, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Linux) — Клёвое…
  6. Oct 2, 2026Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Са…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →