Saltar al contenido
OPS // KITitspentest.sh

E-AZC

azcopy

CLI oficial de Microsoft, de alto rendimiento, para copiar datos hacia y desde Azure Blob y File storage — revisión en volumen o, con autorización, extracción de datos.

Sitio oficialInstalarVolver al catálogo

RESUMEN

AzCopy (github.com/Azure/azure-storage-azcopy) es la utilidad de línea de comandos oficial de Microsoft para transferencia de datos de alto rendimiento hacia y desde Azure Blob y File storage. Es la misma herramienta que usan los administradores de Azure para migraciones de datos en producción, lo que la hace natural una vez que una evaluación cloud confirmó acceso de lectura a una cuenta de storage o contenedor: puede listar, descargar o copiar el contenido a velocidad de producción en lugar de recorrer el portal o el SDK a mano.

Más allá de un SAS token, una clave de cuenta de storage o una identidad de Azure AD funcionales, AzCopy no necesita configuración adicional — se autentica igual que `az storage` y admite las mismas credenciales acotadas, de modo que una evaluación puede reutilizar el acceso ya provisto. Sus modos `azcopy list` y `azcopy copy --dry-run` son útiles para enumerar y confirmar la exposición sin mover ningún dato.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Enumerar el contenido de un container Blob o file share accesible con `azcopy list` antes de decidir si descargar algo.

  • 02

    Descargar en volumen archivos de muestra de un container expuesto para demostrar exposición real de datos en un hallazgo, con autorización del cliente.

  • 03

    Medir cuántos datos puede alcanzar realmente un SAS token o clave de storage comprometidos, a velocidad de transferencia de producción.

  • 04

    Copiar datos entre cuentas de storage durante una simulación de exfiltración autorizada en un ejercicio de red team.

PRIMEROS PASOS

Una vez confirmado el acceso a storage durante una evaluación de Azure, para revisar en volumen blobs/files accesibles o, con autorización explícita por escrito, copiar datos como evidencia.

  1. Instala AzCopy (o descarga el binario estático) y confirma que la evaluación cuenta con un SAS token, clave de storage o identidad de Azure AD autorizados para la cuenta objetivo.
  2. Ejecuta `azcopy login` si usas Azure AD, o pasa el SAS token directamente en la URL del recurso para un acceso acotado.
  3. Lista primero los containers y blobs alcanzables con `azcopy list` para confirmar el alcance antes de copiar nada.
  4. Copia solo lo necesario como evidencia con `azcopy copy`, y registra cada transferencia para el informe.
azcopy — bash
azcopy list "https://<account>.blob.core.windows.net/<container>?<sas-token>"

ANTES DE USARLA

Qué revisar antes de lanzarla

AzCopy realmente mueve y copia datos — cualquier transferencia de datos reales del cliente fuera de una cuenta de storage necesita autorización explícita por escrito, acotada a lo que el engagement realmente requiere.

Las transferencias quedan registradas en los logs de diagnóstico de Azure Storage y, con autenticación AAD, en los logs de inicio de sesión de Entra ID — acuerda con el cliente el volumen y el momento esperados de antemano.

Prefiere `azcopy list` o `--dry-run` para confirmar la exposición primero; copia solo el mínimo necesario como evidencia, y elimina las copias locales una vez documentado el hallazgo.

SIGUE EXPLORANDO

Ver toda la fase →