Saltar al contenido
OPS // KITitspentest.sh

E-MIC

MicroBurst

Scripts de PowerShell para evaluar la seguridad de Azure — enumeración de subdominios y storage, búsqueda de credenciales en Automation accounts y App Services, y revisión de escalada de privilegios.

Sitio oficialVolver al catálogo

RESUMEN

MicroBurst (github.com/NetSPI/MicroBurst) es una colección de scripts de PowerShell, escrita y mantenida por NetSPI, para evaluar la seguridad de Microsoft Azure. En lugar de una herramienta monolítica, es un kit modular — funciones separadas para enumeración de subdominios, descubrimiento de storage de blobs/files, extracción de credenciales de Automation accounts, volcado de configuración de App Service y revisión de escalada de privilegios en Azure AD/RBAC — que el evaluador importa y ejecuta selectivamente según el acceso ya conseguido.

Sus funciones para Automation accounts y App Service destacan especialmente: los runbooks de Azure Automation y la configuración de aplicación de App Service terminan habitualmente con credenciales en texto plano, connection strings o certificados que nunca debían ser ampliamente legibles, y MicroBurst automatiza extraerlos y decodificarlos una vez que el evaluador tiene suficiente acceso al recurso para pedirlos.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Enumerar subdominios de Azure y cuentas de storage asociadas a un tenant objetivo.

  • 02

    Extraer credenciales en texto plano y certificados guardados en runbooks y variables de Azure Automation.

  • 03

    Volcar la configuración de App Service y Function App para encontrar connection strings o secretos expuestos.

  • 04

    Ejecutar revisiones de Azure AD y RBAC para encontrar rutas comunes de escalada de privilegios para una identidad dada.

PRIMEROS PASOS

Durante una evaluación de Azure, para enumerar storage y subdominios expuestos, buscar credenciales dejadas en runbooks de Automation o configuración de App Service, y revisar rutas comunes de escalada de privilegios.

  1. Clona el repositorio MicroBurst e importa el módulo con `Import-Module .\MicroBurst.psm1`.
  2. Confirma que la identidad en uso (`az account show` o `Get-AzContext`) coincide con el alcance acordado con el cliente.
  3. Ejecuta primero una función de reconocimiento de solo lectura, como `Invoke-EnumerateAzureSubDomains`, antes de tocar nada con acceso de escritura.
  4. Pasa a las funciones autenticadas de extracción de credenciales de Automation accounts solo una vez confirmado que el acceso está en alcance.
  5. Registra cada función ejecutada y su recurso objetivo para el informe de la evaluación.
Import-Module — bash
Import-Module .\MicroBurst.psm1; Invoke-EnumerateAzureSubDomains -Base TargetCompany

ANTES DE USARLA

Qué revisar antes de lanzarla

Las funciones que extraen secretos de Automation accounts o App Service acceden a credenciales reales — ejecútalas solo contra recursos explícitamente en alcance, y trata todo lo extraído como datos sensibles del cliente.

Las lecturas de Azure Automation y App Service quedan registradas en el Activity Log de Azure y, con autenticación AAD, en los logs de inicio de sesión de Entra ID — acuerda con el cliente la actividad esperada de antemano.

El repositorio es una colección de scripts, no un binario único auditado — lee el código de una función antes de ejecutarla contra infraestructura de producción.

SIGUE EXPLORANDO

Ver toda la fase →