[{"data":1,"prerenderedAt":2145},["ShallowReactive",2],{"sc:header-data-is":3,"sc:footer-data-is":489,"author-is-fabian-bader-1b470ba1ddf8b3":518,"content-is-fabian-bader":548,"content-events-is-fabian-bader":2124,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2125},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"is":13},{"title":14,"url":15,"alt":16},"Heim","/is","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"is":21},{"title":22,"description":23},"Workplace","Knúið af Microsoft 365 fyrir snjalla, örugga og sveigjanlega vinnustaði, með nútímalegri tækni og auðkennisþjónustum samþættum.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"is":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"is":34},{"title":35,"url":36},"Managed Intune","/is/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"is":40},{"title":41,"url":42},"Managed Entra","/is/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"is":46},{"title":47,"url":48},"Managed Workplace","/is/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"is":52},{"title":53,"url":54},"Consulting Services","/is/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"is":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"is":64},{"title":65,"url":66},"Microsoft Entra Suite","/is/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"is":70},{"title":71,"url":72},"Microsoft Intune","/is/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"is":76},{"title":77,"url":78},"Microsoft Windows","/is/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"is":82},{"title":83,"url":84},"Windows 365 Cloud PC","/is/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"is":88},{"title":89,"url":90},"Cloud Workplace Foundation","/is/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"is":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"is":100},{"title":101,"url":102},"Microsoft 365 Copilot","/is/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"is":106},{"title":107,"url":108},"Teams","/is/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"is":112},{"title":113,"url":114},"SharePoint & Power Platform","/is/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"is":118},{"title":119,"url":120},"Exchange Online","/is/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"is":124},{"title":125,"url":126},"Information Protection & Compliance","/is/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"is":130},{"title":131,"description":132},"Azure","Vöxtur með Azure: lækkaðu cloud-kostnað, auktu skilvirkni og knýðu áfram nýsköpun með IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"is":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"is":142},{"title":143,"url":144},"Azure Managed Services","/is/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"is":148},{"title":149,"url":150},"Azure Consulting","/is/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"is":154},{"title":155},"Sviðsmyndir",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"is":160},{"title":161,"url":162},"Skipuleggðu skýið þitt","/is/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"is":166},{"title":167,"url":168},"Flyttu í skýið","/is/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"is":172},{"title":173,"url":174},"Nýsköpun í rekstrinum þínum","/is/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"is":178},{"title":179,"url":180},"Endurhugsaðu VMware-stefnuna þína","/is/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"is":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"is":190},{"title":191,"url":192},"Azure Foundation","/is/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"is":196},{"title":197,"url":198},"Azure AI Foundation","/is/azure/azure-ai-foundation",{"name":86,"languages":200},{"is":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"is":205},{"title":206,"url":207},"Azure Data Foundation","/is/azure/azure-data-foundation",{"name":188,"languages":209},{"is":210},{"title":211,"url":212},"Azure Container Foundation","/is/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"is":216},{"title":217,"url":218},"Managed Dark Tenant","/is/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"is":222},{"title":223,"url":224},"Cloud Adoption Framework","/is/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"is":228},{"title":229,"url":230},"Cloud Competence Center","/is/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"is":234},{"title":235,"description":236,"emergency":237},"Security","Árvekni í skýinu með margverðlaunaðri 24/7 managed service, incident response og nútímalegri vörn fyrir innviðina þína.",{"text":238,"href":239,"skin":240,"icon":241},"Undir árás?","/is/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"is":249},{"title":250,"url":251},"Managed Red Tenant","/is/security/managed-red-tenant",{"name":214,"languages":253},{"is":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"is":259},{"title":260,"url":261},"Sentinel Data Lake","/is/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"is":265},{"title":266,"url":267},"Security Consulting","/is/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"is":274},{"title":275,"url":276},"Cloud Security Operations Center","/is/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"is":280},{"title":281,"url":282},"Global Secure Access","/is/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"is":286},{"title":287,"url":288},"MyWorkID","/is/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"is":295},{"title":296,"url":297},"Preventive Services","/is/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"is":301},{"title":302,"url":303},"Data Security Service","/is/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"is":307},{"title":308,"url":309},"Security Copilot Agents","/is/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"is":313},{"title":314,"url":315},"Innleiðing NIS2","/is/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"is":319},{"title":320,"description":321},"Vörur","Fylgivörur fyrir öruggt, 100 % cloud-native Microsoft-umhverfi sem styrkja samstarf, netauðkenningu og hugbúnaðarstjórnun.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"is":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Skýbundin hugbúnaðardreifing",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"is":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Skírteinadreifing úr skýinu",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"is":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Vinndu með staðbundnu Office 365-gögnin þín",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"is":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Flyttu gögnin þín milli netþjóna",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"is":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"is":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Auðkenning fyrir netið þitt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"is":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finndu tengiliði í Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"is":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Rauntímaeftirlit með Windows Autopilot",{"name":396,"languages":397},"casestudies",{"is":398},{"title":399,"url":400,"description":401},"Case Studies","/is/casestudies","Frumkvöðull í skýinu: Microsoft-samstarfsaðilinn þinn fyrir cloud-lausnir með blueprint-nálgun og sérþekkingu í Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"is":405},{"title":406,"description":401},"Fyrirtækið",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"is":411},{"title":412},"Um okkur",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"is":417},{"title":418,"url":419},"Staðreyndir og tölur","/is/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"is":423},{"title":424,"url":425},"Tengiliðir og staðsetningar","/is/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"is":429},{"title":430,"url":431}," glueckkanja Switzerland","/is/company/switzerland",{"name":433,"languages":434},"austria",{"is":435},{"title":436,"url":437},"glueckkanja Austria","/is/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"is":441},{"title":442},"Störf",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"is":447},{"title":448,"url":449},"Yfirlit yfir störf","/is/career",{"name":451,"languages":452},"company-young-professionals",{"is":453},{"title":454,"url":455},"Young Professionals","/is/young-professionals",{"name":457,"languages":458},"company-jobs",{"is":459},{"title":460,"url":461},"Laus störf","/is/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"is":465},{"title":466},"Nýjast",[468,474],{"name":469,"languages":470},"company-blog",{"is":471},{"title":472,"url":473},"Blogg","/is/blog",{"name":469,"languages":475},{"is":476},{"title":477,"url":478},"Viðburðir","/is/events",[480],{"name":481,"languages":482},"career-meta",{"is":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"is":487},{"title":488,"url":425,"active":484},"Tengiliður",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIs":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/is/privacy",{"title":514,"url":515},"Imprint","/is/imprint",{"title":507,"url":517},"/is/cookies",{"id":519,"title":520,"body":521,"description":527,"extension":532,"meta":533,"name":520,"navigation":325,"otherLanguages":534,"path":544,"seo":545,"stem":546,"__hash__":547},"authors/fabian-bader.md","Fabian Bader",{"type":522,"value":523,"toc":528},"minimal",[524],[525,526,527],"p",{},"Fabian Bader ist Cyber Security Architect und Microsoft MVP, der sich mit Begeisterung auf Security- und Cloud-Lösungen spezialisiert hat. Er ist Experte im Umgang mit Microsoft-Technologien. Von der Azure-Cloud bis zum on-premises Active Directory findet er stets neue Wege, um das Potenzial von Technologie zu nutzen. Dabei legt er großen Wert auf Effizienz und Automatisierung, was ihm dank seiner Expertise in PowerShell mühelos gelingt. Er ist fester Bestandteil der IT-Community. Als engagierter Redner und inspirierender Blog-Autor teilt er sein Wissen und seine Erfahrungen auf \"cloudbrothers.info\" und unterstützt Gleichgesinnte als Gastgeber der \"Hamburg PowerShell User Group\". Darüber hinaus ist er als Mitglied des Organisations-Teams von \"PowerShell Saturday Hamburg\".",{"title":529,"searchDepth":530,"depth":530,"links":531},"",2,[],"md",{},{"en":535,"es":536,"sv":537,"fi":538,"da":539,"ko":540,"nl":541,"no":542,"ja":543},"Fabian Bader is a Cyber Security Architect and Microsoft MVP who is passionate about security and cloud solutions. He is an expert in working with Microsoft technologies. From the Azure cloud to on-premises Active Directory, he is always finding new ways to leverage the potential of technology. He places great emphasis on efficiency and automation, which he accomplishes effortlessly thanks to his expertise in PowerShell. He is an integral part of the IT community. As a dedicated speaker and inspiring blog author, he shares his knowledge and experiences on \"cloudbrothers.info\" and supports like-minded people as host of the \"Hamburg PowerShell User Group\". In addition, he is a member of the organizing team of \"PowerShell Saturday Hamburg\".","Fabian Bader es Cyber Security Architect y Microsoft MVP, especializado con entusiasmo en soluciones de seguridad y cloud. Es un experto en el manejo de las tecnologías de Microsoft. Desde la nube de Azure hasta el Active Directory on-premises, encuentra siempre nuevas formas de aprovechar el potencial de la tecnología. En ello concede gran importancia a la eficiencia y la automatización, algo que logra sin esfuerzo gracias a su dominio de PowerShell. Es parte fija de la comunidad de IT. Como ponente comprometido y autor de blog inspirador, comparte sus conocimientos y experiencias en \"cloudbrothers.info\" y apoya a otros entusiastas como anfitrión de la \"Hamburg PowerShell User Group\". Además, forma parte del equipo organizador de \"PowerShell Saturday Hamburg\".","Fabian Bader är Cyber Security Architect och Microsoft MVP och har med stort engagemang specialiserat sig på säkerhets- och molnlösningar. Han är expert på Microsoft-teknik. Från Azure-molnet till on-premises Active Directory hittar han ständigt nya vägar att utnyttja teknikens potential. Han lägger stor vikt vid effektivitet och automatisering, vilket han tack vare sin expertis i PowerShell klarar utan ansträngning. Han är en fast del av IT-communityn. Som engagerad talare och inspirerande bloggförfattare delar han med sig av sin kunskap och sina erfarenheter på \"cloudbrothers.info\" och stöttar likasinnade som värd för \"Hamburg PowerShell User Group\". Dessutom är han medlem i organisationsteamet för \"PowerShell Saturday Hamburg\".","Fabian Bader on Cyber Security Architect ja Microsoft MVP, joka on innostuneesti erikoistunut tietoturva- ja pilviratkaisuihin. Hän on Microsoft-teknologioiden asiantuntija. Azure-pilvestä on-premises Active Directoryyn hän löytää jatkuvasti uusia tapoja hyödyntää teknologian mahdollisuuksia. Hän arvostaa suuresti tehokkuutta ja automaatiota, mikä onnistuu häneltä vaivatta hänen PowerShell-osaamisensa ansiosta. Hän on kiinteä osa IT-yhteisöä. Sitoutuneena puhujana ja innostavana blogikirjoittajana hän jakaa tietämystään ja kokemuksiaan sivustolla \"cloudbrothers.info\" ja tukee samanhenkisiä \"Hamburg PowerShell User Group\" -ryhmän isäntänä. Lisäksi hän on mukana \"PowerShell Saturday Hamburg\" -tapahtuman järjestelytiimissä.","Fabian Bader er Cyber Security Architect og Microsoft MVP, som med begejstring har specialiseret sig i sikkerheds- og cloud-løsninger. Han er ekspert i Microsoft-teknologier. Fra Azure-cloud til on-premises Active Directory finder han hele tiden nye måder at udnytte teknologiens potentiale på. Han lægger stor vægt på effektivitet og automatisering, hvilket lykkes ham ubesværet takket være hans ekspertise i PowerShell. Han er en fast del af IT-communityet. Som engageret taler og inspirerende blogforfatter deler han sin viden og sine erfaringer på \"cloudbrothers.info\" og støtter ligesindede som vært for \"Hamburg PowerShell User Group\". Derudover er han medlem af organisationsteamet for \"PowerShell Saturday Hamburg\".","Fabian Bader는 Cyber Security Architect이자 Microsoft MVP로, 보안 및 클라우드 솔루션에 열정을 가지고 특화되어 있습니다. 그는 Microsoft 기술을 능숙하게 다루는 전문가입니다. Azure 클라우드에서 on-premises Active Directory에 이르기까지 그는 기술의 잠재력을 활용할 새로운 방법을 끊임없이 찾아냅니다. 이 과정에서 그는 효율성과 자동화를 매우 중시하며, PowerShell에 대한 전문성 덕분에 이를 손쉽게 실현합니다. 그는 IT 커뮤니티의 확고한 일원입니다. 열정적인 강연자이자 영감을 주는 블로그 저자로서 그는 \"cloudbrothers.info\"에서 자신의 지식과 경험을 공유하고, \"Hamburg PowerShell User Group\"의 호스트로서 뜻을 같이하는 이들을 지원합니다. 또한 그는 \"PowerShell Saturday Hamburg\"의 조직 팀의 일원이기도 합니다.","Fabian Bader is Cyber Security Architect en Microsoft MVP en heeft zich met veel enthousiasme gespecialiseerd in security- en cloudoplossingen. Hij is expert in het werken met Microsoft-technologieën. Van de Azure-cloud tot het on-premises Active Directory vindt hij steeds nieuwe manieren om het potentieel van technologie te benutten. Daarbij legt hij veel nadruk op efficiëntie en automatisering, wat hem dankzij zijn expertise in PowerShell moeiteloos afgaat. Hij is een vast onderdeel van de IT-community. Als betrokken spreker en inspirerende blogauteur deelt hij zijn kennis en ervaring op “cloudbrothers.info” en ondersteunt hij gelijkgestemden als gastheer van de “Hamburg PowerShell User Group”. Daarnaast is hij lid van het organisatieteam van “PowerShell Saturday Hamburg”.","Fabian Bader er Cyber Security Architect og Microsoft MVP, som med entusiasme har spesialisert seg på security- og cloud-løsninger. Han er ekspert på Microsoft-teknologier. Fra Azure-cloud til on-premises Active Directory finner han stadig nye måter å utnytte teknologiens potensial på. Han legger stor vekt på effektivitet og automatisering, noe som takket være ekspertisen hans i PowerShell går som en lek. Han er en fast del av IT-community. Som engasjert foredragsholder og inspirerende bloggforfatter deler han kunnskapen og erfaringene sine på \"cloudbrothers.info\" og støtter likesinnede som vert for \"Hamburg PowerShell User Group\". I tillegg er han medlem av organisasjonsteamet for \"PowerShell Saturday Hamburg\".","Fabian BaderはCyber Security ArchitectでありMicrosoft MVPで、セキュリティとクラウドのソリューションに情熱を持って取り組んでいます。Microsoftテクノロジーを扱うエキスパートです。Azureクラウドからon-premises Active Directoryまで、テクノロジーの可能性を活かす新しい方法を常に見つけ出しています。その際に効率化と自動化を重視しており、PowerShellの専門知識によってそれを難なく実現しています。ITコミュニティに欠かせない存在でもあります。熱心なスピーカーとして、また刺激を与えるブログ著者として、\"cloudbrothers.info\"で知識と経験を共有し、\"Hamburg PowerShell User Group\"のホストとして同じ志を持つ人々を支えています。さらに、\"PowerShell Saturday Hamburg\"の運営チームの一員でもあります。","/fabian-bader",{"title":520,"description":527},"fabian-bader","Mvtlgx065YSlCBBI4wct1fdOV-n7SuPILVh9VLNr0Rw",[549,1292],{"id":550,"title":551,"author":552,"body":555,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":1216,"moment":1220,"navigation":325,"path":1284,"seo":1285,"stem":1286,"tags":1287,"webcast":484,"__hash__":1291},"content_is/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass, allt sem þú þarft að vita",[520,553,554],"Christopher Brumm","Thomas Naunheim",{"type":522,"value":556,"toc":1197},[557,562,565,619,623,625,638,646,657,663,666,670,672,677,680,683,687,753,756,759,763,765,769,771,786,793,796,799,801,804,807,810,818,829,832,834,837,841,843,846,851,855,857,860,863,866,1029,1033,1035,1038,1078,1082,1084,1091,1094,1097,1112,1115,1118,1172,1179,1183,1185,1188,1191,1194],[558,559,561],"h2",{"id":560},"hvað-hefur-gerst-hingað-til","Hvað hefur gerst hingað til?",[525,563,564],{},"{: .h3-font-size}",[566,567,568,592,607,616],"ul",{},[569,570,571,572,579,580,585,586,591],"li",{},"Í desember 2024 hélt ",[573,574,578],"a",{"href":575,"rel":576},"https://x.com/TEMP43487580",[577],"nofollow","Yuya Chudo"," erindið „",[573,581,584],{"href":582,"rel":583},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[577],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","\" á Black Hat Europe ráðstefnunni. Í þessari lotu sýndi hann hvernig hægt er að misnota harðkóðaða og lítt þekkta undanþágu í Conditional Access (CA) fyrir device compliance í samspili við hina óskjalfestu „",[573,587,590],{"href":588,"rel":589},"https://github.com/secureworks/family-of-client-ids-research",[577],"FOCI-Feature","\" í Entra ID. Í erindinu kynnti hann einnig svar Microsoft MSRC (VULN-123240) um að þessi hegðun sé með ráðum gerð og nauðsynleg fyrir árangursríka Intune Enrollment nýrra tækja.",[569,593,594,595,600,601,606],{},"Nokkrum dögum eftir ráðstefnuna gaf Sunny Chau út proof-of-concept tólið ",[573,596,599],{"href":597,"rel":598},"https://github.com/JumpsecLabs/TokenSmith",[577],"TokenSmith"," ásamt ",[573,602,605],{"href":603,"rel":604},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[577],"tengdum bloggfærslum",", sem gerði tæknina aðgengilega breiðari hóp.",[569,608,609,610,615],{},"Að auki hefur verið gefin út ",[573,611,614],{"href":612,"rel":613},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[577],"PoC skrifuð í PowerShell",".",[569,617,618],{},"Síðan í lok desember höfum við hjá glueckkanja AG verið að rannsaka hvernig hægt er að koma í veg fyrir og greina þessa tækni. Í þessari bloggfærslu viljum við deila nokkrum af niðurstöðum okkar varðandi árásina og fjalla um mögulegar mótvægisaðgerðir og greiningaraðferðir.",[558,620,622],{"id":621},"tldr","TL;DR",[525,624,564],{},[525,626,627,628,633,634],{},"Til eru nokkrar auðlindir með innbyggðri undanþágu frá tilteknum Grant Controls/Conditions í Conditional Access, sem leysa ákveðin vandamál. Ein þeirra er undanþága Company Portal App fyrir Device Compliance, sem leysir hænu-og-egg vandamálið við að skrá tæki í Intune áður en þau teljast compliant. Þessi hegðun er ",[573,629,632],{"href":630,"rel":631},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[577],"skjölfest hér",".\n",[635,636,637],"strong",{},"Þetta þýðir að þú getur fengið access og refresh token fyrir þetta app frá óstýrðu tæki, jafnvel þó CA policy krefjist Device Compliance fyrir „All resources\"",[525,639,640,645],{},[641,642],"img",{"alt":643,"src":644},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[525,647,648,649,653,654],{},"Microsoft hefur innleitt feature sem kallast Family of Client IDs (FOCI), sem gerir hópi Microsoft OAuth client forrita kleift að fá access token fyrir hvaða annan client sem er í fjölskyldunni með því að nota refresh token sitt. Þetta er hegðun sem er annars ekki leyfð í OAuth2 staðlinum. Lestu ",[573,650,652],{"href":588,"rel":651},[577],"upprunalegu vinnu Secureworks"," til að fá nánari upplýsingar.\n",[635,655,656],{},"Þar sem Company Portal App er „fjölskyldumeðlimur\" er hægt að nota umbeðin Refresh Tokens fyrir hana til að fá tokens fyrir önnur öpp í fjölskyldunni.",[525,658,659,660],{},"FOCI feature er takmarkað og consent milli client id og resource verður að vera sérstaklega uppsett og veitt. Í tilviki Company Portal App hefur þetta consent verið veitt, meðal annars, fyrir aðgang að Microsoft Graph með takmörkuðu scope og að Azure AD Graph API með heimildum núverandi notanda.\n",[635,661,662],{},"Þetta þýðir að Company Portal refresh token er hægt að nota til að fá til dæmis Azure AD Graph API access token með scope user_impersonation, sem gerir okkur kleift að gera margt með til dæmis AADInternals eða ROADrecon",[525,664,665],{},"Til að framkvæma árásina þarf árásarmaðurinn annaðhvort gild skilríki fórnarlambsins ásamt getunni til að framkvæma MFA ef Conditional Access krefst þess, eða gilt refresh token.",[558,667,669],{"id":668},"hvaða-áhætta-og-blast-radius-er-til-staðar","Hvaða áhætta og blast radius er til staðar?",[525,671,564],{},[673,674,676],"h3",{"id":675},"hverjar-af-mögulegum-resources-scopes-verða-fyrir-áhrifum-af-compliance-undanþágunni","Hverjar af mögulegum resources (scopes) verða fyrir áhrifum af compliance undanþágunni?",[525,678,679],{},"{: .h4-font-size}",[525,681,682],{},"Árásarmaðurinn hefur möguleikann á að biðja um tokens fyrir annað FOCI forrit, eins og áður hefur verið lýst. Þó hefur Microsoft aðeins innleitt bypass á device compliance kröfum fyrir aðgang að tokens að tilteknum resource forritum með ýmsum API permission scope. Sérstaklega eru eftirfarandi delegated API permissions viðkvæmar og áhugaverðar fyrir árásarmenn:",[684,685,686],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[688,689,690,706],"table",{},[691,692,693],"thead",{},[694,695,696,700,703],"tr",{},[697,698,699],"th",{},"Resource Application",[697,701,702],{},"Application Id",[697,704,705],{},"Delegated Permission Scope",[707,708,709,721,732,743],"tbody",{},[694,710,711,715,718],{},[712,713,714],"td",{},"AADGraph",[712,716,717],{},"00000002-0000-0000-c000-000000000000",[712,719,720],{},"user_impersonation",[694,722,723,726,729],{},[712,724,725],{},"Microsoft Graph API",[712,727,728],{},"00000003-0000-0000-c000-000000000000",[712,730,731],{},"„email\", „openid\", „profile\", „Device.Read.All\", „DeviceManagementConfiguration.Read.All\", „DeviceManagementConfiguration.ReadWrite.All\", „ServicePrincipalEndpoint.Read.All\", „User.Read\"",[694,733,734,737,740],{},[712,735,736],{},"Device Registration Service",[712,738,739],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[712,741,742],{},"adrs_access",[694,744,745,748,751],{},[712,746,747],{},"Windows Azure Service Management API",[712,749,750],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[712,752,720],{},[525,754,755],{},"Þar sem veittar heimildir eru ekki fyrir forritið sjálft, ræðst áhrifin af forréttindum þess sem hringir (notendareikningi) og af því hvaða delegated permission scopes eru heimiluð til að framkvæma API köll á scope-inu.",[525,757,758],{},"Skoðum nánar hversu gagnrýnisverð sýnd delegated permission scope eru og hugsanlega heimild til að kalla á viðkvæmar API-ur.",[558,760,762],{"id":761},"hvaða-privileges-og-delegated-scope-eru-gagnrýnisverð","Hvaða privileges og delegated scope eru gagnrýnisverð?",[525,764,564],{},[673,766,768],{"id":767},"azure-ad-graph-api","Azure AD Graph API",[525,770,679],{},[525,772,773,774,779,780,785],{},"Þetta eldra forritunarviðmót býður upp á margar API-ur til að stjórna directory stillingum og hlutum í Entra ID (Azure AD). Þetta inniheldur Conditional Access policies, directory roles, CRUD á hópum og tækjum og aðgerðir á innskráðum notanda, eins og að breyta lykilorði. Fullur listi yfir allar studdar aðgerðir er að finna í ",[573,775,778],{"href":776,"rel":777},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[577],"Azure AD Graph API tilvísuninni",". Þessi API verður alfarið tekin úr notkun 30. júní 2025 (byggt á ",[573,781,784],{"href":782,"rel":783},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[577],"nýjustu tilkynningum Microsoft",").",[525,787,788,789,792],{},"Úthlutaða delegated scope-ið „user_impersonation\" leyfir forritinu (í þessu tilviki Company Portal) að koma fram fyrir hönd notandans. Þannig er hægt að nota hverja þá heimild sem innskráður notandi hefur á Entra hlut, scope eða directory-stigi, sem heimild í API köllum. Notandinn gæti verið eigandi Entra ID hlutar (forrits, hóps eða annarra hluta), eða honum gætu verið úthlutaðar heimildir í gegnum Entra ID role úthlutanir. ",[635,790,791],{},"Ef um er að ræða virkar role úthlutanir með háum privileges, myndi þetta leyfa árásarmanninum að breyta hlutum eða koma tenantinum í hættu",". Að minnsta kosti, jafnvel án nokkurra privileges, er hægt að nota sjálfgefnar notendaheimildir til víðtækrar könnunar og upptalningar á directory hlutum í tenantinum.",[525,794,795],{},"Þess vegna ræðst sviðsmyndirnar og áhrifin af því að misnota Azure AD Graph API af virkum eða varanlega úthlutuðum privileges þess notanda sem verður fyrir áhrifum. API-ur til að fá aðgang að Microsoft 365 þjónustum (til dæmis fyrir exfiltration á OneDrive) eru ekki innifaldar í Azure AD Graph.",[673,797,725],{"id":798},"microsoft-graph-api",[525,800,679],{},[525,802,803],{},"Í samanburði við Azure AD Graph er delegated scope að Microsoft Graph API takmarkað við ákveðið scope. Samhliða OpenID scopes (openid, email, profile) og grunnaðgerðum til að lesa fyrir hönd notandans (ServicePrincipalEndpoint.Read.All, User.Read).",[525,805,806],{},"Hægt er að skrá og lesa alla device hluti með því að kalla á „device\" endpoint í Microsoft Graph með sjálfgefnum heimildum með því að nota „Device.Read.All\". Þetta gæti hjálpað árásarmönnum að öðlast innsýn í device hluti.",[525,808,809],{},"Ef um er að ræða notanda sem hefur verið stefnt í hættu og hefur úthlutun á „Intune Administrator\" eða einhverja delegation í Microsoft Intune RBAC, ættu eftirfarandi veittar delegated API permissions að teljast vandamál:",[566,811,812,815],{},[569,813,814],{},"„DeviceManagementConfiguration.Read.All\"",[569,816,817],{},"„DeviceManagementConfiguration.ReadWrite.All\"",[525,819,820],{},[635,821,822,823,828],{},"Þessar delegated permissions leyfa CRUD aðgerðir, til dæmis á Device Compliance og Configuration Policies, en einnig útsetningu á ",[573,824,827],{"href":825,"rel":826},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[577],"Management Scripts"," fyrir frekari illgjarna virkni á target tækjum.",[673,830,736],{"id":831},"device-registration-service",[525,833,679],{},[525,835,836],{},"Með þessari heimild getur árásarmaðurinn tengt eða skráð tæki við Entra ID. Þetta myndi aftur gera honum kleift að skrá tækið í Intune og, eftir Intune stillingum, fá gilt og compliant tæki til að fá aðgang að enn fleiri vernduðum þjónustum.",[673,838,840],{"id":839},"önnur-foci-forrit","Önnur FOCI forrit",[525,842,679],{},[525,844,845],{},"Að biðja um aðgang að öðrum privileged viðmótum, til dæmis Azure Resource Manager API, er innan sviðs FOCI og einnig áhugavert fyrir árásarmanninn. Þó er þessi resource enn varin og ekki bypassuð af Conditional Access grant control „compliant device\".",[525,847,848],{},[641,849],{"alt":643,"src":850},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[558,852,854],{"id":853},"getum-við-greint-þessa-árásartækni","Getum við greint þessa árásartækni?",[525,856,564],{},[525,858,859],{},"Eins og lýst er hér að ofan kemur mesta áhættan frá aðgangi að MS Graph og Azure AD Graph.",[525,861,862],{},"Þar sem application ID Microsoft Intune Company Portal App er alltaf notað í þessu tilviki, er aðalverkefnið við að búa til greiningu að útiloka lögmæta notkun, til dæmis með device registrations, sem samkvæmt athugunum okkar felst í því hvaða resources er fyrst nálgast í session, í tilviki árásar er það venjulega MS Graph eða Azure AD Graph.",[525,864,865],{},"Hér er virk greining sem við prófuðum í nokkrum umhverfum af mismunandi stærðum:",[867,868,870,871,874,875,880,881,885,889,892,893,895,892,899,874,901,903,904,892,908,910,892,913,874,915,917,918,920,892,923,874,925,927,928,931,932,935,936,939,940,874,942,945,946,948,892,951,874,953,931,956,958,959,961,962,964,965,892,968,961,970,973,974,977,978,980,981,945,984,986,892,989,874,991,993,994,874,996,998,999,892,1002,1004,892,1006,874,1008,903,1010,892,1012,1014,892,1017,874,1019,927,1021,931,1023,935,1025,939,1027],"div",{"style":869},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[872,873],"br",{},"\n| ",[876,877,879],"span",{"style":878},"color: #569CD6;","where"," Timestamp > ",[876,882,884],{"style":883},"color: #E6DB74;","ago(",[876,886,888],{"style":887},"color: #A6E22E;","7d",[876,890,891],{"style":883},")"," ",[872,894],{},[876,896,898],{"style":897},"color: #75715E;","// Access to Microsoft Intune Company Portal",[872,900],{},[876,902,879],{"style":878}," ApplicationId == ",[876,905,907],{"style":906},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[872,909],{},[876,911,912],{"style":897},"// From non joined/registered device",[872,914],{},[876,916,879],{"style":878}," isempty(AadDeviceId) ",[872,919],{},[876,921,922],{"style":897},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[872,924],{},[876,926,879],{"style":878}," ResourceId ",[876,929,930],{"style":878},"in"," (",[876,933,934],{"style":906},"\"00000002-0000-0000-c000-000000000000\"",", ",[876,937,938],{"style":906},"\"00000003-0000-0000-c000-000000000000\"",") ",[872,941],{},[876,943,944],{"style":878},"summarize by"," SessionId ",[872,947],{},[876,949,950],{"style":897},"// Find the initial logon event based on the session Id",[872,952],{},[876,954,955],{"style":878},"join kind=inner",[872,957],{},"\n    AADSignInEventsBeta ",[872,960],{},"\n    | ",[876,963,879],{"style":878}," ErrorCode == ",[876,966,967],{"style":887},"0",[872,969],{},[876,971,972],{"style":878},"summarize arg_min(","Timestamp, *",[876,975,976],{"style":878},") by"," SessionId)",[872,979],{},"\n    ",[876,982,983],{"style":878},"on",[872,985],{},[876,987,988],{"style":897},"// Ignore trusted and managed devices",[872,990],{},[876,992,879],{"style":878}," isempty(DeviceTrustType) ",[872,995],{},[876,997,879],{"style":878}," IsManaged != ",[876,1000,1001],{"style":887},"1",[872,1003],{},[876,1005,898],{"style":897},[872,1007],{},[876,1009,879],{"style":878},[876,1011,907],{"style":906},[872,1013],{},[876,1015,1016],{"style":897},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[872,1018],{},[876,1020,879],{"style":878},[876,1022,930],{"style":878},[876,1024,934],{"style":906},[876,1026,938],{"style":906},[872,1028],{},[558,1030,1032],{"id":1031},"hvernig-ættum-við-að-bregðast-við-þegar-við-greinum-grunsamlega-virkni","Hvernig ættum við að bregðast við þegar við greinum grunsamlega virkni?",[525,1034,564],{},[525,1036,1037],{},"Ræstu incident response ferlið þitt með skilgreindri playbook sem inniheldur:",[566,1039,1040,1061,1069,1072,1075],{},[569,1041,1042,1043],{},"Leit að grunsamlegri eða óvenjulegri virkni frá notandanum sem hefur verið stefnt í hættu\n",[566,1044,1045,1052,1055,1058],{},[569,1046,1047,1048],{},"Yfirlit yfir non-interactive sign-in á Resource forrit, þar með talið IP tölur og UserAgents byggt á ",[1049,1050,1051],"code",{},"sessionId",[569,1053,1054],{},"Athugaðu hvort Microsoft Entra Audit Logs sýni gagnrýnisverðar aðgerðir af hálfu notandans eða IP talna (til dæmis skilríki bætt við eigin app registrations)",[569,1056,1057],{},"Kannaðu hvort notandinn hafi skráð tæki í viðkomandi session",[569,1059,1060],{},"Athugaðu Intune audit logs fyrir aðgerðir forritsins „Company Portal\" og viðkomandi notanda",[569,1062,1063,1064],{},"Leit að tengdum alerts fyrir þau entities sem verða fyrir áhrifum\n",[566,1065,1066],{},[569,1067,1068],{},"Fletta upp entities í AlertEvidence töflunni til að finna önnur alerts byggt á SessionId, IP tölum og notanda",[569,1070,1071],{},"Skilgreindu mikilvægi notandans (eftir privileges) í Exposure Management",[569,1073,1074],{},"Farðu yfir niðurstöður leitarinnar og staðfestu hvort aðgerðin hafi verið lögmæt sem hluti af device enrollment.",[569,1076,1077],{},"Skilgreindu upphaflegan aðgangsleið og endurstilltu skilríki notenda og ef þarf tæki.",[558,1079,1081],{"id":1080},"getum-við-milduð-árásina","Getum við milduð árásina?",[525,1083,564],{},[525,1085,1086,1087,1090],{},"Þar sem uppsetta undanþágan er nauðsynleg fyrir Intune enrollment, ",[635,1088,1089],{},"er engin mótvægisaðgerð sem myndi ekki brjóta aðra hluta Microsoft 365",". Ekki er hægt að afmarka eða loka fyrir aðgang að Azure AD Graph resource-num beint. Öll Conditional Access policy sem notar „Block\" sem grant control mun koma í veg fyrir aðgang, en gæti haft aðrar afleiðingar.",[525,1092,1093],{},"En til að milda er mikilvægt að skilja að þessi Conditional Access bypass er ekki heildstæð árás. Þetta er tækni sem, sem eitt skref, gerir kleift ýmsar árásir.",[525,1095,1096],{},"Möguleg árásarleið gæti verið",[1098,1099,1100,1103,1106,1109],"ol",{},[569,1101,1102],{},"Account Compromise í gegnum Phishing og AiTM",[569,1104,1105],{},"Conditional Access Bypass",[569,1107,1108],{},"Könnun með til dæmis ROADrecon, GraphRunner eða AADInternals",[569,1110,1111],{},"Lateral Movement, Privilege Escalation eða Persistence í gegnum nýlega skráð tæki sem skráð er í Intune",[525,1113,1114],{},"Þar sem við getum ekki milduð Conditional Access bypassinn án þess að brjóta Intune enrollment, er meira en skynsamlegt að innleiða mótvægisaðgerðir á öðrum skrefum árásarleiðarinnar og einnig innleiða skynsamlegar greiningar.",[525,1116,1117],{},"Til að draga úr líkum og áhrifum leggjum við til að auka styrk annarra stýringa og innleiða eftirfarandi fljótlega:",[566,1119,1120,1126,1132,1138,1144,1160,1166],{},[569,1121,1122,1125],{},[635,1123,1124],{},"Framfylgdu MFA fyrir „All Users\" og „All Cloud Apps\" í gegnum Conditional Access."," Ef þú framfylgir aðeins Device Compliance nægir Single Factor Authentication með þessari tækni.",[569,1127,1128,1131],{},[635,1129,1130],{},"Ekki nota Device Compliance eða MFA í reglusettum þínum, framfylgdu alltaf báðum."," Notkun OR myndi aldrei takmarka allan aðgang við compliant tæki, því access token með MFA í scope myndi nægja til að fá aðgang að tenantinum.",[569,1133,1134,1137],{},[635,1135,1136],{},"Takmarkaðu Security Information Registration við Compliant Devices, Phishing Resistant Authentication eða TAP."," Í prófunum okkar tókst okkur ekki að bypassa Device Compliance fyrir Security Info Registration.",[569,1139,1140,1143],{},[635,1141,1142],{},"Krefstu Phishing Resistant Authentication eða TAP fyrir Join eða Register Devices."," Án þess verður hægt að skrá tæki með til dæmis AADInternals og þessari tækni.",[569,1145,1146,1149,1150],{},[635,1147,1148],{},"Krefstu MFA og „Sign-in frequency every time\" fyrir Microsoft Intune Enrollment."," Þetta takmarkar þann tímaramma sem árásarmaður gæti notað fersk skilríki til að skrá nýtt tæki í Intune.\n",[1151,1152,1153],"blockquote",{},[525,1154,1155,1156,1159],{},"🚧\n",[635,1157,1158],{},"Varúð: Sign-in frequency every time = á fimm mínútna fresti","\nMicrosoft gerir ráð fyrir fimm mínútum af clock skew þegar „every time\" er valið í conditional access policy, þannig að notendur fái ekki prompt oftar en einu sinni á fimm mínútna fresti.",[569,1161,1162,1165],{},[635,1163,1164],{},"Lokaðu á personally owned devices í Intune Enrollment takmörkunum."," Án þessara takmarkana gæti árásarmaður skráð nýtt tæki og fengið aukna fótfestu.",[569,1167,1168,1171],{},[635,1169,1170],{},"Stilltu device compliance á að falla þegar engin compliance policy er úthlutað á tæki í Intune."," Sjálfgefið telst hvert tæki compliant, jafnvel þó engin policy sé í raun beitt. Breyttu þessu og gerðu device compliance policy að skilyrði.",[525,1173,1174,1175,615],{},"Til lengri tíma litið viljum við hvetja þig til að fjárfesta í útbreiðslu password-less, phishing-resistant authentication eins og Windows Hello for Business og Passkeys (þar á meðal Platform Credentials með macOS Platform SSO). Þetta gerir þér kleift að framfylgja phishing resistant authentication í kjölfarið og loka fyrir AiTM árásir. Í stað lykilorðs skaltu leyfa notkun Temporary Access Pass (TAP) fyrir takmarkaðan tíma og sviðsmyndir, til dæmis onboarding á nýjum tækjum eða starfsfólki. Til að styðja notkun TAPs fyrir ýmsar notkunartilvik höfum við byggt ",[573,1176,287],{"href":1177,"rel":1178},"https://myworkid.cloud/",[577],[558,1180,1182],{"id":1181},"samantekt","Samantekt",[525,1184,564],{},[525,1186,1187],{},"Conditional Access sem Zero Trust vél Entra ID er í sjálfu sér þegar flókin. Innbyggðar undanþágur sem Microsoft bætir við í bakenda Entra gera það enn erfiðara fyrir marga að skilja áhrif policies og verndar. Samt heldur hugmyndin um Zero Trust og defense in depth velli.",[525,1189,1190],{},"Device compliance policy kemur í veg fyrir flestar AiTM árásir og multi-factor authentication gerir árásarmönnum erfiðara fyrir að misnota lekin eða á annan hátt hættuleg skilríki.",[525,1192,1193],{},"Þessar öryggisráðstafanir verða allar að nota saman og ekki eina í stað annarrar. Þetta tryggir öruggt umhverfi, jafnvel þó eitt varnarlagið sé átt við eða yfirstigið.",[525,1195,1196],{},"Við mælum eindregið með að innleiða veittu greininguna í Microsoft Defender XDR til að tryggja greiningu á hugsanlegri misnotkun. Gakktu úr skugga um að SOC þinn sé tilbúinn að rannsaka slík atvik og sjáðu þeim fyrir nauðsynlegum playbooks.",{"title":529,"searchDepth":530,"depth":530,"links":1198},[1199,1200,1201,1205,1211,1212,1213,1214],{"id":560,"depth":530,"text":561},{"id":621,"depth":530,"text":622},{"id":668,"depth":530,"text":669,"children":1202},[1203],{"id":675,"depth":1204,"text":676},3,{"id":761,"depth":530,"text":762,"children":1206},[1207,1208,1209,1210],{"id":767,"depth":1204,"text":768},{"id":798,"depth":1204,"text":725},{"id":831,"depth":1204,"text":736},{"id":839,"depth":1204,"text":840},{"id":853,"depth":530,"text":854},{"id":1031,"depth":530,"text":1032},{"id":1080,"depth":530,"text":1081},{"id":1181,"depth":530,"text":1182},"post",{"lang":1217,"seoTitle":1218,"titleClass":1219,"date":1220,"categories":1221,"blogtitlepic":1222,"socialimg":1223,"customExcerpt":1224,"keywords":1225,"contactInContent":1226,"scripts":1283},"is","Compliant Device Bypass í Microsoft Intune, greining, viðbragð og mótvægisaðgerðir","h2-font-size","2025-01-14",[235],"header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","Í þessari bloggfærslu safna Fabian Bader, MVP hjá glueckkanja, ásamt Chris Brumm og Thomas Naunheim, saman upplýsingum um Compliant Device Bypass í Microsoft Intune Company Portal. Eftir frekari rannsóknir hafa þeir fundið aðferð til að greina og bregðast við þessari hugsanlegu ógn. Þú finnur einnig leiðbeiningar um Conditional Access til að draga úr árásarfleti og upplýsingar um blast radius.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, device compliance, CA exclusion, TokenSmith PoC, cloud security, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, security threat, Black Hat Europe, Intune Enrollment, MSRC response, attack detection, threat mitigation, cloud compliance, FOCI feature",{"quote":484,"infos":1227},{"bgColor":1228,"color":1229,"boxBgColor":1230,"boxColor":1231,"headline":1232,"subline":1233,"level":558,"textStyling":1234,"flush":1235,"person":1236,"form":1248},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Hafðu samband núna","Viltu vita meira um Compliant Device Bypass og hvernig á að greina og milda hann á áhrifaríkan hátt? Sérfræðingar okkar eru tilbúnir að leiða þig í gegnum niðurstöður okkar og styðja þig með reyndum aðferðum fyrir aukið öryggi. Við hlökkum til að heyra frá þér.","text-light","justify-content-end",{"image":1237,"cloudinary":325,"alt":1238,"name":1238,"detailsHeader":1239,"details":1240},"/people/people-pam-team.png","Project & Account Management","Við hlökkum til að heyra frá þér.",[1241,1245],{"text":492,"href":1242,"details":1243,"icon":1244},"tel:+49 69 4005520","Hringdu núna","site/phone",{"text":493,"href":1246,"icon":1247},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1249,"cta":1250,"method":1215,"action":1252,"fields":1253},"Senda",{"skin":1251},"primary on-surface","/send",[1254,1258,1263,1266,1270,1275,1278,1281],{"type":1255,"id":1256,"value":1257},"hidden","_next","successful",{"label":1259,"type":1260,"id":1261,"required":325,"requiredMsg":1262},"„Nafn*\"","text","name","Vinsamlegast sláðu inn nafnið þitt.",{"label":1264,"type":1260,"id":403,"required":325,"requiredMsg":1265},"„Fyrirtæki*\"","Vinsamlegast sláðu inn fyrirtækið þitt.",{"label":1267,"type":1268,"id":1268,"required":325,"requiredMsg":1269},"„Netfang*\"","email","Vinsamlegast sláðu inn netfangið þitt.",{"label":1271,"type":1272,"id":1273,"required":325,"requiredMsg":1274},"Gögn þín verða vistuð hjá okkur í þeim tilgangi að vinna úr fyrirspurn þinni og svara henni. Nánari upplýsingar um persónuvernd finnur þú í \u003Ca href=„/is/privacy\">persónuverndarstefnu okkar\u003C/a>.","checkbox","dataprotection","Vinsamlegast staðfestu",{"type":1255,"id":1276,"value":1277},"_subject","Request Global Secure Access | IS",{"type":1255,"id":1279,"value":1280},"inbox_key","gkgab-contact-form",{"type":1255,"id":1282},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":551,"description":529},"posts/2025-01-14-compliant-device-bypass",[235,1288,1289,1290,281],"Entra","Conditional Access","ITDR","NsL2u0wwap0LzasTE5DO35pNX7igNVaASxk6ClKZ37c",{"id":1293,"title":1294,"author":1295,"body":1296,"cta":494,"description":1300,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":2094,"moment":2096,"navigation":325,"path":2117,"seo":2118,"stem":2119,"tags":2120,"webcast":484,"__hash__":2123},"content_is/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[520,553,554],{"type":522,"value":1297,"toc":2074},[1298,1301,1304,1307,1313,1316,1319,1328,1333,1341,1361,1364,1370,1373,1376,1382,1387,1391,1393,1404,1410,1413,1416,1420,1423,1429,1436,1439,1459,1469,1473,1475,1478,1481,1484,1487,1491,1493,1496,1499,1516,1525,1529,1531,1535,1555,1559,1564,1575,1578,1586,1590,1604,1608,1619,1623,1626,1634,1637,1645,1648,1656,1660,1663,1684,1687,1752,1755,1758,1761,1764,1767,1773,1776,1817,1821,1836,1840,1844,1858,1861,1864,1869,1872,1883,1887,1889,1896,1900,1906,1911,1925,1931,1937,1943,1954,1957,1963,1966,1991,1999,2003,2023,2029,2032,2038,2042,2044],[525,1299,1300],{},"Eins og hefð er fyrir rétt fyrir áramót birtist nýr veikleiki eða snjallt árásarvektor, og verjendur sitja eftir og reyna að vernda notendur sína. Á meðan fylgjast aðrir árásaraðilar og red teamers náið með og aðlaga sig.",[525,1302,1303],{},"Í ár uppgötvaði PushSecurity árás sem þeir nefndu „ConsentFix\", þróun á ClickFix-árásinni sem byggir á því að notandinn afhendi árásaraðilanum URI sem í raun réttir yfir lyklana að Entra-ríkinu. Aðferðin sem sást í reynd byggði á handvirkri copy-and-paste aðgerð notandans til að virka. Innan fárra daga birti John Hammond myndband sem sýndi endurbætta útgáfu árásarinnar sem krafðist ekki lengur copy-and-paste, í staðinn gat notandinn einfaldlega dregið og sleppt auth-kóðanum sínum yfir til árásaraðilans.",[525,1305,1306],{},"Þegar við skoðum tæknileg smáatriði um hvers vegna þessi árás virkar og virðist fara framhjá device compliance og öðrum Conditional Access kröfum, endum við í OAuth 2.0 authorization code flow.",[525,1308,1309],{},[641,1310],{"alt":1311,"src":1312},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[525,1314,1315],{},"Árásaraðilinn býr til Microsoft Entra login URI sem beinir sér að „Microsoft Azure CLI\" client og „Azure Resource Manager\" resource, og opnar þennan URI þegar notandinn heimsækir illgjarna vefsíðu.",[525,1317,1318],{},"Kortlagt á authorization code flow samsvarar þetta fyrsta þrepinu sem native public app eins og Azure CLI myndi venjulega kalla á til að auðkenna notandann. Forritið býr til listener á vélinni sem það er keyrt á, á handahófskenndri hárri port. Þessi port er notuð sem svokölluð reply URI.",[525,1320,1321,1322,1327],{},"Þú getur endurgert þetta auðveldlega sjálf/ur, til dæmis með því að nota ",[573,1323,1326],{"href":1324,"rel":1325},"https://github.com/f-bader/TokenTacticsV2",[577],"TokenTacticsV2",", eða með því að handsmíða URI-ið.",[525,1329,1330],{},[641,1331],{"alt":1326,"src":1332},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[525,1334,1335,1336,1340],{},"Eftir að notandinn skráir sig inn í Entra ID með góðum árangri er honum vísað áfram á reply URI-ið, t.d. ",[573,1337,1338],{"href":1338,"rel":1339},"http://localhost:3001",[577],". Í venjulegu tilviki myndi Azure CLI nú taka við kallinu á þennan URI og fá mikilvægar og gagnrýnar upplýsingar sem eru hluti af redirect-inu:",[566,1342,1343,1353],{},[569,1344,1345,1347,1349,1350,1352],{},[635,1346,1049],{},[872,1348],{},"\nÞetta er authorization_code, sem forritið notar til að biðja um bearer token, sem samanstendur af access, ID, og valfrjálst refresh token.",[872,1351],{},"\nSamkvæmt skjölum er þessi kóði gildur í um það bil 10 mínútur og verður að innleysa hann innan þess tíma.",[569,1354,1355,1358,1360],{},[635,1356,1357],{},"state",[872,1359],{},"\nÞetta er valfrjáls stiki, og forritið á að staðfesta hvort hann sé eins í request og response.",[525,1362,1363],{},"Í árásarsviðsmyndinni er notandanum einnig vísað áfram, en þar sem ekkert forrit er í gangi á localhost lendir vafrinn í villu.",[525,1365,1366],{},[641,1367],{"alt":1368,"src":1369},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[525,1371,1372],{},"En URI-ið inniheldur enn viðkvæmu upplýsingarnar og það er þetta sem árásaraðilinn vill að notandinn afhendi honum. Ef notandinn gengur að því mun árásaraðilinn nú innleysa token-efnið og getur svo notað access og refresh token til að nálgast auðlindina, í þessu tilviki Azure Resource Manager.",[525,1374,1375],{},"Á þessari skjámynd sérðu hvernig má sækja bearer token með því að nota URI-ið sem notandinn afhenti.",[525,1377,1378],{},[641,1379],{"alt":1380,"src":1381},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1151,1383,1384],{},[525,1385,1386],{},"Ef þú vilt prófa greiningarnar þínar, gættu þess að framkvæma síðasta þrepið úr öðru kerfi, á öðru neti.",[558,1388,1390],{"id":1389},"greiningarummerki","Greiningarummerki",[525,1392,564],{},[525,1394,1395,1396,1399,1400,1403],{},"Þegar þú endurgerir árásina og skoðar ",[1049,1397,1398],{},"SigninLogs"," og ",[1049,1401,1402],{},"AADNonInteractiveUserSignInLogs",", sérðu tvo atburði fyrir þessa einu innskráningaraðgerð. Fyrri atburðurinn táknar raunverulega innskráningu notandans, á meðan sá seinni kemur frá innviðum árásaraðilans.",[525,1405,1406],{},[641,1407],{"alt":1408,"src":1409},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[525,1411,1412],{},"Stóri munurinn er sá að fyrri atburðurinn er interactive sign-in atburður, en sá seinni er non-interactive. Þetta samsvarar þeim tveimur þrepum authentication flow-sins: fyrst notandinn, síðan forritið, eða í okkar tilviki árásaraðilinn.",[525,1414,1415],{},"Venjuleg hegðun Azure CLI væri sú að báðir innskráningaratburðirnir kæmu frá sömu IP-tölu. Í okkar tilviki eru IP-tölurnar hins vegar ólíkar og koma frá mismunandi löndum. Að sjálfsögðu er síðarnefnda ekki áreiðanleg vísbending, þar sem árásaraðilinn gæti verið í sama landi og fórnarlambið til að fela slóð sína.",[673,1417,1419],{"id":1418},"vantandi-tengsl","Vantandi tengsl",[525,1421,1422],{},"Þegar leitað var að góðri leið til að tengja þessa tvo atburði, var fyrsta hugmyndin eðlilega að skoða Unique Token Identifier (UTI). Hins vegar notar Microsoft mismunandi gildi fyrir authorization code UTI og bearer token UTI, þannig að þessi aðferð virkar ekki sem áreiðanleg tenging.",[525,1424,1425],{},[641,1426],{"alt":1427,"src":1428},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[525,1430,1431,1432,1435],{},"Hins vegar er ",[1049,1433,1434],{},"SessionId"," góð tenging á milli þeirra tveggja, þótt þetta sé langlíft ID og geti innihaldið margar slíkar samsetningar af atburðum, jafnvel löglegar.",[525,1437,1438],{},"Með viðbótarþekkingu á takmörkunum auth code flow-sins og með user og application id sem viðbótartengingar getur þú notað tíma sem mikilvægan greiningarþátt:",[566,1440,1441,1444,1447,1450,1453,1456],{},[569,1442,1443],{},"Báðir atburðir deila sama SessionId",[569,1445,1446],{},"Báðir atburðir deila sama ApplicationId",[569,1448,1449],{},"Báðir atburðir deila sama UserId",[569,1451,1452],{},"Seinni atburðurinn verður að vera á eftir fyrri atburðinum",[569,1454,1455],{},"Seinni atburðurinn verður að vera innan um það bil 10 mínútna tímaramma eftir fyrri atburðinn. Þú ættir ekki að nota nákvæmlega 10 mínútur þar sem Microsoft skrifar „[...] they expire after about 10 minutes\"",[569,1457,1458],{},"Þú ættir aðeins að íhuga næsta seinni atburð, ekki þá sem á eftir koma",[1151,1460,1461],{},[525,1462,1463,1466,1468],{},[635,1464,1465],{},"Fun fact",[872,1467],{},"\nResourceIdentity er ekki góð tenging, þar sem árásaraðilinn getur breytt resource-inu vegna þess að það er ekki bundið við auth code-inn. Application ID-inu sem beinist er að er ekki hægt að breyta.",[558,1470,1472],{"id":1471},"draga-úr-suði","Draga úr suði",[525,1474,564],{},[525,1476,1477],{},"Þessi þekking veitti okkur nú þegar góða virka greiningu, en það voru einnig benign positives í blöndunni. Nútíma þróunaraðilar nota cloud resources sem líta út eins og local instances, en leiða til óreglulegra innskráningarmynstra í loggunum.",[525,1479,1480],{},"Lykilmunurinn er tímaþátturinn. Á meðan árásin krefst notendasamskipta til að afrita og líma eða draga og sleppa URI-inu, er GitHub Codespace notkunartilvikið sem við auðkenndum sem uppruna benign positive-varnaðanna algjörlega sjálfvirkt og innleysir auth code-inn innan nokkurra sekúndna.",[525,1482,1483],{},"Að sía út allt sem framkvæmir þennan authentication-dans innan nokkurra sekúndna má því líklega fjarlægja sem benign.",[525,1485,1486],{},"Önnur uppspretta suðs gætu verið breytilegir egress-punktar fyrir internetumferðina þína, sérstaklega í SD-WAN, ZTNA eða Secure Web Gateway sviðsmyndum.",[558,1488,1490],{"id":1489},"fyrsta-aðila-forrit-sem-eiga-í-hlut","Fyrsta aðila forrit sem eiga í hlut",[525,1492,564],{},[525,1494,1495],{},"Þótt upphaflega skýrslan sýni „Microsoft Azure CLI\" sem misnotaða forritið eru mörg mismunandi Microsoft first-party forrit með pre-consent í hverjum tenant sem bjóða upp á localhost sem redirect. Og ekki bara þau eru skotmark. Árásaraðilinn gæti einnig misnotað reply test- og dev-URL sem eru ekki opinberlega upplausnanlegar.",[525,1497,1498],{},"Hér er listi yfir athyglisverðustu forritin sem einnig hafa háar pre-consented heimildir á resources.",[566,1500,1501,1504,1507,1510,1513],{},[569,1502,1503],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[569,1505,1506],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[569,1508,1509],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[569,1511,1512],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[569,1514,1515],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[525,1517,1518,1519,1524],{},"Fullur listi yfir þessi forrit er nú innifalinn í ",[573,1520,1523],{"href":1521,"rel":1522},"https://entrascopes.com/?authcodeFix=true",[577],"EntraScopes.com"," hjá samstarfsmanni okkar Fabian Bader.",[558,1526,1528],{"id":1527},"mótvægisaðgerðir-og-varnir","Mótvægisaðgerðir og varnir",[525,1530,564],{},[673,1532,1534],{"id":1533},"takmarka-árásaryfirborð-og-áhorfendur","Takmarka árásaryfirborð og áhorfendur",[867,1536,1539,1542,1543,1545,1548,1549,1551,1554],{"className":1537},[1538],"option-block",[635,1540,1541],{},"Deployment effort:"," Low to High (depends on effort to identify legitimate users)",[872,1544],{},[635,1546,1547],{},"Mitigation:"," Medium (reduces the potential audience for the attack)",[872,1550],{},[635,1552,1553],{},"Scope:"," limited\n",[673,1556,1558],{"id":1557},"valkostur-1-krefjast-user-assignment","Valkostur 1: Krefjast User Assignment",[1560,1561,1563],"h4",{"id":1562},"forkröfur","Forkröfur:",[566,1565,1566,1569,1572],{},[569,1567,1568],{},"Bæta service principal fyrir viðkomandi first-party forrit með Microsoft Graph API eða PowerShell",[569,1570,1571],{},"Beita user assignment kröfunni á service principal hlutinn með Microsoft Graph API eða PowerShell",[569,1573,1574],{},"Koma á ferli til að úthluta notendum að beiðni með Access Packages, PIM-for-Groups (fyrir just-in-time aðgang), eða samsetningu af hvoru tveggja.",[684,1576,1577],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1579,1580,1583],"pre",{"className":1581},[1582],"code-block",[1049,1584,1585],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1560,1587,1589],{"id":1588},"kostur","Kostur:",[566,1591,1592,1595,1598,1601],{},[569,1593,1594],{},"Gerir kleift að stýra user assignments með Access Packages eða handvirkri hópaðild til að takmarka útsetningu fyrir þessari árásaraðferð.",[569,1596,1597],{},"Möguleiki á að veita just-in-time aðgang samhliða eligible hópaðildarúthlutun, sem heimilar tímabundinn aðgang að CLI-verkfærum og minnkar þar með árásaryfirborðið enn frekar.",[569,1599,1600],{},"Beitt áður en Conditional Access stefnur eru metnar.",[569,1602,1603],{},"Takmarkar árásaryfirborðið einnig fyrir aðrar sviðsmyndir.",[1560,1605,1607],{"id":1606},"ókostur","Ókostur:",[566,1609,1610,1613,1616],{},[569,1611,1612],{},"Er aðeins hægt að afmarka við tiltekna notendur og ekki hægt að sameina það öðrum kröfum eins og notkun tiltekinna tækja",[569,1614,1615],{},"Verður að auðkenna alla lögmæta notendur CLI-verkfæra",[569,1617,1618],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar.",[673,1620,1622],{"id":1621},"valkostur-2-loka-fyrir-aðgang-með-conditional-access-stefnum","Valkostur 2: Loka fyrir aðgang með Conditional Access stefnum",[1560,1624,1563],{"id":1625},"forkröfur-1",[566,1627,1628,1631],{},[569,1629,1630],{},"Búa til Conditional Access stefnu til að loka fyrir aðgang að CLI-verkfærum, með undanþágu fyrir lögmæta notendur, með því að miða á „Microsoft Graph Command Line Tools\" og „Windows Azure Service Management API\"",[569,1632,1633],{},"Stýra undanþágum með hópaðild, annaðhvort handvirkt eða í gegnum entitlement management (t.d. Access Packages).",[1560,1635,1589],{"id":1636},"kostur-1",[566,1638,1639,1642],{},[569,1640,1641],{},"Kemur í veg fyrir útgáfu token fyrir ólögmæta eða óforréttindanotendur.",[569,1643,1644],{},"Heimilar granular scoping út frá viðbótarskilyrðum eins og tæki eða neti.",[1560,1646,1607],{"id":1647},"ókostur-1",[566,1649,1650,1653],{},[569,1651,1652],{},"Verður að auðkenna alla lögmæta notendur CLI-verkfæra og undanskilja þá.",[569,1654,1655],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar og meta stefnuna í report-only mode.",[673,1657,1659],{"id":1658},"loka-fyrir-token-útgáfu-í-gegnum-authorization-code-flow","Loka fyrir token-útgáfu í gegnum authorization code flow",[684,1661,1662],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[867,1664,1666,1669,1670,1672,1674,1675,1677,1674,1679,1681,1683],{"className":1665},[1538],[635,1667,1668],{},"Option:"," Require Token Protection",[872,1671],{},[635,1673,1541],{}," High",[872,1676],{},[635,1678,1547],{},[872,1680],{},[635,1682,1553],{}," Very limited\n",[1560,1685,1563],{"id":1686},"forkröfur-2",[566,1688,1689,1692,1695,1714],{},[569,1690,1691],{},"Microsoft Entra ID P1 leyfi",[569,1693,1694],{},"Entra ID Registered Devices, Hybrid eða Entra ID-joined tæki á Windows platform",[569,1696,1697,1698,935,1703,1399,1708,1713],{},"Virkja Web Account Manager (WAM) í ",[573,1699,1702],{"href":1700,"rel":1701},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[577],"Azure CLI",[573,1704,1707],{"href":1705,"rel":1706},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[577],"Azure PowerShell",[573,1709,1712],{"href":1710,"rel":1711},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[577],"Microsoft Graph PowerShell"," (sjálfgefið í nýjustu útgáfum)",[569,1715,1716,1717],{},"Stilla Conditional Access sem beinist að:\n",[566,1718,1719,1733,1741],{},[569,1720,1721,1722],{},"Cloud App targeting á eftirfarandi forrit:\n",[566,1723,1724,1727,1730],{},[569,1725,1726],{},"Office 365 Exchange Online",[569,1728,1729],{},"Office 365 SharePoint Online",[569,1731,1732],{},"Microsoft Teams Services",[569,1734,1735,1736,1740],{},"Client apps undir ",[1737,1738,1739],"em",{},"Mobile apps and desktop clients"," til að krefjast Token Protection.",[569,1742,1743,1744,1747,1748,1751],{},"Velja ",[1737,1745,1746],{},"Windows"," sem ",[1737,1749,1750],{},"device platform"," til að beina stefnunni",[1560,1753,1589],{"id":1754},"kostur-2",[525,1756,1757],{},"Token protection Microsoft Entra krefst proof-of-possession (PoP), sem aðeins er hægt að framfylgja þegar client-inn hefur samskipti beint við trausta token broker eins og Web Account Manager (WAM) á Windows. Þar sem vafrar geta ekki komið á þessari öruggu rás er authorization code flow sem hafið er í vafra lokað undir token protection stefnum.",[525,1759,1760],{},"Þegar stefnan framfylgir token protection sem krefst broker-managed PoP, er ekki hægt að innleysa authorization code sem skilað er til vafra vegna þess að vafrinn getur ekki búið til nauðsynlegt broker-signed proof við kóða-til-token skiptin",[525,1762,1763],{},"Í þessu tilviki verða árásir með AuthCodeFix að fullu mildaðar svo lengi sem forritið er hægt að vernda með Token Protection.",[525,1765,1766],{},"Eins og sýnt er á skjámyndinni hér að neðan mildar Token Protection með góðum árangri innlausn á authorization code flow sem fórnarlambið kom af stað með phishing-aðgerð.",[525,1768,1769],{},[641,1770],{"alt":1771,"src":1772},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1560,1774,1607],{"id":1775},"ókostur-2",[566,1777,1778,1808,1811,1814],{},[569,1779,1780,1781],{},"Aðeins eftirfarandi resources eru opinberlega studdar:\n",[566,1782,1783,1785,1787],{},[569,1784,1726],{},[569,1786,1729],{},[569,1788,1732,1789,1791,1793,1794,1399,1797,1801,1802,1807],{},[872,1790],{},[872,1792],{},"\nMicrosoft Graph API er óbeint þakinn af áðurnefndum resources og Microsoft Graph PowerShell er skráður sem studdur client. Í prófunum okkar gátum við staðfest að árásin fyrir þessa sviðsmynd verður milduð. „Windows Azure Service Management API\" er ekki skráður sem studdur resource. Báðir CLI clients (",[573,1795,1702],{"href":1700,"rel":1796},[577],[573,1798,1707],{"href":1799,"rel":1800},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[577],") styðja WAM sem er client-hliðar krafa til að nota Token Protection. Microsoft hefur tilkynnt ",[573,1803,1806],{"href":1804,"rel":1805},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[577],"í bloggfærslu"," að þeir muni útvíkka token protection getu fyrir Azure management sviðsmyndir.",[569,1809,1810],{},"Sumir bugs í Microsoft Graph PowerShell neyða þig til að slökkva tímabundið á WAM-samþættingu",[569,1812,1813],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar og meta stefnuna í report-only mode. Cloud app targeting mun einnig hafa áhrif á framleiðniaðgang að Microsoft 365.",[569,1815,1816],{},"Takmarkað umfang vegna framboðs á studdum kerfum og Entra ID-samþættum tækjum.",[673,1818,1820],{"id":1819},"loka-fyrir-frekari-token-útgáfu-með-compliant-network-check-eða-trusted-network","Loka fyrir frekari token-útgáfu með compliant network check eða trusted network",[867,1822,1824,1826,1827,1829,1826,1831,1833,1835],{"className":1823},[1538],[635,1825,1541],{}," Medium",[872,1828],{},[635,1830,1547],{},[872,1832],{},[635,1834,1553],{}," Broad\n",[673,1837,1839],{"id":1838},"valkostur-loka-fyrir-aðgang-utan-compliant-network-með-global-secure-access","Valkostur: Loka fyrir aðgang utan Compliant network með Global Secure Access",[1560,1841,1843],{"id":1842},"forkrafa","Forkrafa:",[566,1845,1846,1849,1852,1855],{},[569,1847,1848],{},"Entra ID P1 leyfi",[569,1850,1851],{},"Entra ID Registered Devices, Hybrid eða Entra ID-joined tæki á Windows, macOS, Android og iOS platform",[569,1853,1854],{},"Global Secure Access Client á öllum viðkomandi clients og virkjaður Entra Internet Access fyrir M365 Traffic Profile",[569,1856,1857],{},"Conditional Access stefnu til að framfylgja network compliant check ætti að beita á öll cloud apps",[1560,1859,1589],{"id":1860},"kostur-3",[525,1862,1863],{},"Loka fyrir viðbótar token-útgáfu með því að framfylgja trusted network check. Þessi mildun tryggir að árásaraðilar geti ekki fengið ný tokens með refresh token frá authorization code flow. Hins vegar kemur hún ekki í veg fyrir upphaflega innlausn authorization code eða útgáfu fyrsta access token, sem er áfram gildur utan compliant network vegna þess að hann var upphaflega umbeðinn af fórnarlambinu.",[1151,1865,1866],{},[525,1867,1868],{},"Að framfylgja GSA með Compliant Network skilyrðinu lokar einnig fyrir aðrar Token Replay sviðsmyndir og bætir við viðbótarloggum sem geta verið mjög gagnlegar fyrir detections og hunting.",[1560,1870,1607],{"id":1871},"ókostur-3",[566,1873,1874,1877,1880],{},[569,1875,1876],{},"Aðeins gildandi fyrir notendur og tæki með uppsettum Global Secure Access client",[569,1878,1879],{},"Takmarkað umfang vegna framboðs á Entra ID-samþættum tækjum",[569,1881,1882],{},"Að framfylgja Compliant Networks í gegnum CA mun þurfa nokkrar Exclusions eins og Intune til að forðast hænu-og-egg vandamál. Nákvæm prófun er nauðsynleg fyrir útrás",[558,1884,1886],{"id":1885},"veiðifyrirspurnir","Veiðifyrirspurnir",[525,1888,564],{},[525,1890,1891,1892,1895],{},"Þegar allar forkröfur fyrir token theft mildun eru uppfylltar, svo sem að setja upp GSA client (þar á meðal ingestion á ",[1049,1893,1894],{},"NetworkAccessTraffic"," loggum) og að nýta WAM authentication, fáum við viðbótarmöguleika fyrir threat hunting og staðfestingu.",[673,1897,1899],{"id":1898},"nýta-gsa-logga-og-wam-authentication-fyrir-hunting-eða-staðfestingu-á-áreiðanleika-greiningarniðurstaðna","Nýta GSA-logga og WAM Authentication fyrir hunting eða staðfestingu á áreiðanleika greiningarniðurstaðna",[525,1901,1902,1903,1905],{},"Þessi hunting-fyrirspurn nýtir sér ",[1049,1904,1894],{}," logga frá Global Secure Access (GSA), sem innihalda ferlið sem hóf samskiptin við Microsoft Entra token endpoint. Þetta hjálpar til við að ákvarða hvort token-beiðni kom beint frá vafra og einnig hvort einhverjar viðbótar token-beiðnir voru gerðar utan GSA-netsins.",[1151,1907,1908],{},[525,1909,1910],{},"Þessi fyrirspurn virkar og skilar aðeins áreiðanlegum niðurstöðum þegar forkröfur eru uppfylltar, annars leiðir hún til hás false-positive hlutfalls.",[525,1912,1913,1916,1917,1920,1921,1924],{},[635,1914,1915],{},"Af hverju þetta skiptir máli:"," Þegar skráð er inn í gegnum CLI eða PowerShell einingar með Web Account Manager (WAM) á Windows tækjum, felur flæðið ekki í sér browser-based authorization code. Þessi sign-in hegðun er sjálfgefin í nýjustu útgáfunni. Því, ef ferlið sem hóf beiðnina er browser-executable (t.d. ",[1049,1918,1919],{},"msedge.exe","), er þetta sterk vísbending um grunsamlega virkni. Á macOS er ferlið hafið af Company Portal forritinu (",[1049,1922,1923],{},"com.microsoft.CompanyPortalMac.ssoextension",") þegar Platform SSO er notað.",[525,1926,1927,1930],{},[635,1928,1929],{},"Token Binding og PoP:"," WAM authentication bindur venjulega tokens við tækið með því að framfylgja Proof-of-Possession (PoP). Árásaraðilar geta ekki gefið út frekari bounded tokens án PoP, þannig að unbounded refresh token er önnur sterk vísbending.",[525,1932,1933,1936],{},[635,1934,1935],{},"Takmarkanir:"," Öll nefnd merki eru aðeins tiltæk þegar tækið sem er að nálgast er registered með eða joined til Microsoft Entra ID.",[525,1938,1939,1942],{},[635,1940,1941],{},"Confidence Score rökfræði:"," Fyrirspurnin sameinar mörg merki til að reikna confidence score:",[566,1944,1945,1948,1951],{},[569,1946,1947],{},"Nærvera browser-ferlis sem hefur token-beiðnir.",[569,1949,1950],{},"Detection og down grade í unbounded tokens.",[569,1952,1953],{},"Breytingar á network provider (þar á meðal Compliant í non-compliant) milli sign-ins.",[525,1955,1956],{},"Þessi merki er hægt að nota í fyrirspurninni til að leita að virkni eða til að leiða út confidence score í tilviki incident byggt á fyrri greiningu.",[525,1958,1959],{},[641,1960],{"alt":1961,"src":1962},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[525,1964,1965],{},"Eftirfarandi einkunn verður sýnd háð skilyrðunum:",[525,1967,1968,1971,1972,1974,1975,1977,1979,1982,1983,1985,1987,1990],{},[635,1969,1970],{},"Mjög hátt confidence score"," er sýnt þegar ",[1049,1973,1894],{}," loggar benda á kunnuglegt browser-ferli í stað þess að hefja token-beiðni, og downgrade á unbound token hefur verið greint.",[872,1976],{},[872,1978],{},[635,1980,1981],{},"Hátt confidence score"," er sýnt þegar innskráningin á sér stað frá öðrum Network Provider (ASN) og non-compliant network sem felur í sér unbound tokens.",[872,1984],{},[872,1986],{},[635,1988,1989],{},"Miðlungs confidence score"," er sýnt þegar aðeins breyting á Network Provider og compliant network er auðkennd, ásamt breytingu á token-gerðinni sem notuð er.",[525,1992,1993,1994,615],{},"Þú finnur nýjustu útgáfu af hunting-fyrirspurninni á ",[573,1995,1998],{"href":1996,"rel":1997},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[577],"GitHub",[673,2000,2002],{"id":2001},"veiða-virkni-út-frá-útgefnum-tokens","Veiða virkni út frá útgefnum tokens",[525,2004,2005,2006,2011,2012,2015,2016,2018,2019,2022],{},"Þú ættir að íhuga að útvíkka rannsókn þína út fyrir sign-in atburði til að fela í sér virkni sem framkvæmd er með tokens sem árásaraðilinn gaf út. Samstarfsmaður okkar Thomas Naunheim hefur ",[573,2007,2010],{"href":2008,"rel":2009},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[577],"birt KQL-fall"," sem heitir ",[1049,2013,2014],{},"MicrosoftCloudActivity",", sem getur aðstoðað í þessu útvíkkaða veiðiferli. Að auki er hægt að tengja viðkomandi ",[1049,2017,1434],{}," við grunsamleg ",[1049,2020,2021],{},"UniqueId"," gildi sem auðkennd voru við fyrri veiðar til dýpri greiningar.",[525,2024,2025],{},[641,2026],{"alt":2027,"src":2028},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[525,2030,2031],{},"Í þessu dæmi nýtti árásaraðilinn refresh token sem fékkst við árásina til að gefa út access token fyrir Microsoft Graph API. Þessi token var svo notaður til að viðhalda þrálátum aðgangi og lateral movement með því að bæta client secret við forrit sem fórnarlambið átti. Fyrirspurnin veitir upplýsingar um Graph API aðgerðina, þar á meðal token protection stöðuna og hvort aðgerðin átti sér stað utan Global Secure Access netsins.",[525,2033,2034],{},[641,2035],{"alt":2036,"src":2037},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[558,2039,2041],{"id":2040},"frekari-lesning","Frekari lesning",[525,2043,564],{},[566,2045,2046,2053,2060,2067],{},[569,2047,2048],{},[573,2049,2052],{"href":2050,"rel":2051},"https://pushsecurity.com/blog/consentfix",[577],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[569,2054,2055],{},[573,2056,2059],{"href":2057,"rel":2058},"https://youtu.be/AAiiIY-Soak",[577],"Hacking Endpoint to Identity (Microsoft 365): „ConsentFix\" - YouTube",[569,2061,2062],{},[573,2063,2066],{"href":2064,"rel":2065},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[577],"Microsoft identity platform and OAuth 2.0 authorization code flow",[569,2068,2069],{},[573,2070,2073],{"href":2071,"rel":2072},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[577],"Microsoft Azure CLI on entrascpes.com",{"title":529,"searchDepth":530,"depth":530,"links":2075},[2076,2079,2080,2081,2089,2093],{"id":1389,"depth":530,"text":1390,"children":2077},[2078],{"id":1418,"depth":1204,"text":1419},{"id":1471,"depth":530,"text":1472},{"id":1489,"depth":530,"text":1490},{"id":1527,"depth":530,"text":1528,"children":2082},[2083,2084,2085,2086,2087,2088],{"id":1533,"depth":1204,"text":1534},{"id":1557,"depth":1204,"text":1558},{"id":1621,"depth":1204,"text":1622},{"id":1658,"depth":1204,"text":1659},{"id":1819,"depth":1204,"text":1820},{"id":1838,"depth":1204,"text":1839},{"id":1885,"depth":530,"text":1886,"children":2090},[2091,2092],{"id":1898,"depth":1204,"text":1899},{"id":2001,"depth":1204,"text":2002},{"id":2040,"depth":530,"text":2041},{"lang":1217,"seoTitle":2095,"titleClass":1219,"date":2096,"categories":2097,"blogtitlepic":2098,"socialimg":2099,"customExcerpt":2100,"keywords":2101,"scripts":2102,"asideNav":2103,"maxContent":325,"published":325},"ConsentFix: Hvernig ný OAuth-árás fer framhjá Microsoft Entra Conditional Access","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Rétt fyrir áramót birtist ConsentFix, snjöll OAuth-árás sem misnotar löglegt authentication flow til að stela authorization code og afhendir árásaraðilum í raun lyklana að Microsoft Entra. Við förum yfir af hverju þetta virkar þrátt fyrir Conditional Access, hvaða merki það skilur eftir í loggunum, og hvernig verjendur geta greint og stöðvað árásina áður en raunverulegt tjón verður.","ConsentFix árás, OAuth authorization code þjófnaður, Microsoft Entra OAuth árás, Azure CLI token misnotkun, Entra ID Conditional Access framhjáhlaup, authorization code phishing, token replay árás Azure, Proof of Possession tokens, WAM authentication öryggi, Azure sign-in log greining, greina OAuth árásir Entra, Azure identity threat hunting, Global Secure Access token vernd, Microsoft Entra security detection",{"slick":325,"form":325},{"menuItems":2104},[2105,2107,2109,2111,2113,2115],{"href":2106,"text":1390},"#greiningarummerki",{"href":2108,"text":1472},"#draga-úr-suði",{"href":2110,"text":1490},"#fyrsta-aðila-forrit-sem-eiga-í-hlut",{"href":2112,"text":1528},"#mótvægisaðgerðir-og-varnir",{"href":2114,"text":1886},"#veiðifyrirspurnir",{"href":2116,"text":2041},"#frekari-lesning","/posts/2025-12-31-vulnerability-consentfix",{"title":1294,"description":1300},"posts/2025-12-31-vulnerability-consentfix",[2121,2122,281],"OAuth 2.0","Microsoft Entra ID","TA3ms3mVArZTZ1Uc8LSmASZFQn0ZIXovjmk-o477p5A",[],{"id":2126,"extension":2127,"meta":2128,"stem":8,"__hash__":2144},"authors_data/authors.json","json",{"Christopher Brumm":2129,"Fabian Bader":2135,"Thomas Naunheim":2140},{"display_name":553,"avatar":2130,"permalink":2131,"twitter":2132,"linkedin":2133,"imageOffsetTop":2134},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":520,"avatar":2136,"permalink":2137,"linkedin":2138,"twitter":2139},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":554,"avatar":2141,"permalink":2142,"linkedin":2143,"imageOffsetTop":2134},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383965793]