E-MIC
MicroBurst
Scripts de PowerShell para evaluar la seguridad de Azure — enumeración de subdominios y storage, búsqueda de credenciales en Automation accounts y App Services, y revisión de escalada de privilegios.
Sitio oficialVolver al catálogo
RESUMEN
MicroBurst (github.com/NetSPI/MicroBurst) es una colección de scripts de PowerShell, escrita y mantenida por NetSPI, para evaluar la seguridad de Microsoft Azure. En lugar de una herramienta monolítica, es un kit modular — funciones separadas para enumeración de subdominios, descubrimiento de storage de blobs/files, extracción de credenciales de Automation accounts, volcado de configuración de App Service y revisión de escalada de privilegios en Azure AD/RBAC — que el evaluador importa y ejecuta selectivamente según el acceso ya conseguido.
Sus funciones para Automation accounts y App Service destacan especialmente: los runbooks de Azure Automation y la configuración de aplicación de App Service terminan habitualmente con credenciales en texto plano, connection strings o certificados que nunca debían ser ampliamente legibles, y MicroBurst automatiza extraerlos y decodificarlos una vez que el evaluador tiene suficiente acceso al recurso para pedirlos.
CASOS DE USO
Casos de uso en un engagement
- 01
Enumerar subdominios de Azure y cuentas de storage asociadas a un tenant objetivo.
- 02
Extraer credenciales en texto plano y certificados guardados en runbooks y variables de Azure Automation.
- 03
Volcar la configuración de App Service y Function App para encontrar connection strings o secretos expuestos.
- 04
Ejecutar revisiones de Azure AD y RBAC para encontrar rutas comunes de escalada de privilegios para una identidad dada.
PRIMEROS PASOS
Durante una evaluación de Azure, para enumerar storage y subdominios expuestos, buscar credenciales dejadas en runbooks de Automation o configuración de App Service, y revisar rutas comunes de escalada de privilegios.
- Clona el repositorio MicroBurst e importa el módulo con `Import-Module .\MicroBurst.psm1`.
- Confirma que la identidad en uso (`az account show` o `Get-AzContext`) coincide con el alcance acordado con el cliente.
- Ejecuta primero una función de reconocimiento de solo lectura, como `Invoke-EnumerateAzureSubDomains`, antes de tocar nada con acceso de escritura.
- Pasa a las funciones autenticadas de extracción de credenciales de Automation accounts solo una vez confirmado que el acceso está en alcance.
- Registra cada función ejecutada y su recurso objetivo para el informe de la evaluación.
Import-Module .\MicroBurst.psm1; Invoke-EnumerateAzureSubDomains -Base TargetCompanyANTES DE USARLA
Qué revisar antes de lanzarla
Las funciones que extraen secretos de Automation accounts o App Service acceden a credenciales reales — ejecútalas solo contra recursos explícitamente en alcance, y trata todo lo extraído como datos sensibles del cliente.
Las lecturas de Azure Automation y App Service quedan registradas en el Activity Log de Azure y, con autenticación AAD, en los logs de inicio de sesión de Entra ID — acuerda con el cliente la actividad esperada de antemano.
El repositorio es una colección de scripts, no un binario único auditado — lee el código de una función antes de ejecutarla contra infraestructura de producción.