[{"data":1,"prerenderedAt":2136},["ShallowReactive",2],{"sc:header-data-sv":3,"sc:footer-data-sv":489,"author-sv-fabian-bader-1b470ba1ddf8b3":519,"content-sv-fabian-bader":549,"content-events-sv-fabian-bader":2115,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2116},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"sv":13},{"title":14,"url":15,"alt":16},"Hem","/sv","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"sv":21},{"title":22,"description":23},"Workplace","Microsoft 365-driven för smarta, säkra och flexibla arbetsmiljöer som förenar den senaste tekniken och identitetslösningar.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"sv":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"sv":34},{"title":35,"url":36},"Managed Intune","/sv/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"sv":40},{"title":41,"url":42},"Managed Entra","/sv/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"sv":46},{"title":47,"url":48},"Managed Workplace","/sv/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"sv":52},{"title":53,"url":54},"Consulting Services","/sv/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"sv":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"sv":64},{"title":65,"url":66},"Microsoft Entra Suite","/sv/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"sv":70},{"title":71,"url":72},"Microsoft Intune","/sv/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"sv":76},{"title":77,"url":78},"Microsoft Windows","/sv/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"sv":82},{"title":83,"url":84},"Windows 365 Cloud PC","/sv/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"sv":88},{"title":89,"url":90},"Cloud Workplace Foundation","/sv/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"sv":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"sv":100},{"title":101,"url":102},"Microsoft 365 Copilot","/sv/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"sv":106},{"title":107,"url":108},"Teams","/sv/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"sv":112},{"title":113,"url":114},"SharePoint & Power Platform","/sv/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"sv":118},{"title":119,"url":120},"Exchange Online","/sv/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"sv":124},{"title":125,"url":126},"Information Protection & Compliance","/sv/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"sv":130},{"title":131,"description":132},"Azure","Driv tillväxt med Azure: Sänk molnkostnaderna, öka effektiviteten och driv innovation genom IaaS och PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"sv":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"sv":142},{"title":143,"url":144},"Azure Managed Services","/sv/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"sv":148},{"title":149,"url":150},"Azure Consulting","/sv/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"sv":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"sv":160},{"title":161,"url":162},"Planera ditt moln","/sv/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"sv":166},{"title":167,"url":168},"Migrera till molnet","/sv/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"sv":172},{"title":173,"url":174},"Förnya din verksamhet","/sv/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"sv":178},{"title":179,"url":180},"Ompröva din VMware-strategi","/sv/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"sv":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"sv":190},{"title":191,"url":192},"Azure Foundation","/sv/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"sv":196},{"title":197,"url":198},"Azure AI Foundation","/sv/azure/azure-ai-foundation",{"name":86,"languages":200},{"sv":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"sv":205},{"title":206,"url":207},"Azure Data Foundation","/sv/azure/azure-data-foundation",{"name":188,"languages":209},{"sv":210},{"title":211,"url":212},"Azure Container Foundation","/sv/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"sv":216},{"title":217,"url":218},"Managed Dark Tenant","/sv/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"sv":222},{"title":223,"url":224},"Cloud Adoption Framework","/sv/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"sv":228},{"title":229,"url":230},"Cloud Competence Center","/sv/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"sv":234},{"title":235,"description":236,"emergency":237},"Säkerhet","Vaksamhet i molnet med en prisbelönt managed service dygnet runt, incident response och toppmodernt skydd för din infrastruktur.",{"text":238,"href":239,"skin":240,"icon":241},"Attackerad?","/sv/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"sv":249},{"title":250,"url":251},"Managed Red Tenant","/sv/security/managed-red-tenant",{"name":214,"languages":253},{"sv":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"sv":259},{"title":260,"url":261},"Sentinel Data Lake","/sv/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"sv":265},{"title":266,"url":267},"Security Consulting","/sv/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"sv":274},{"title":275,"url":276},"Cloud Security Operations Center","/sv/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"sv":280},{"title":281,"url":282},"Global Secure Access","/sv/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"sv":286},{"title":287,"url":288},"MyWorkID","/sv/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"sv":295},{"title":296,"url":297},"Preventive Services","/sv/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"sv":301},{"title":302,"url":303},"Data Security Service","/sv/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"sv":307},{"title":308,"url":309},"Security Copilot Agents","/sv/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"sv":313},{"title":314,"url":315},"Implementera NIS2","/sv/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"sv":319},{"title":320,"description":321},"Produkter","Innovativa kompletterande produkter för en helt säker, 100% cloud-native Microsoft-miljö som förbättrar samarbete, nätverksautentisering och programvaruhantering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"sv":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Molnbaserad programvarudistribution",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"sv":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certifikatdistribution från molnet",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"sv":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Arbeta lokalt med dina Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"sv":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrera dina data från en server till en annan",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"sv":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider för Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"sv":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering för ditt nätverk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"sv":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Hitta kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"sv":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-övervakning i realtid",{"name":396,"languages":397},"casestudies",{"sv":398},{"title":399,"url":400,"description":401},"Kundcase","/sv/casestudies","Pionjär i molnet: Din främsta Microsoft-partner för heltäckande molnlösningar med ett Blueprint-baserat tillvägagångssätt och expertis inom Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"sv":405},{"title":406,"description":401},"Företag",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"sv":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"sv":417},{"title":418,"url":419},"Fakta och siffror","/sv/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"sv":423},{"title":424,"url":425},"Kontakt och platser","/sv/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"sv":429},{"title":430,"url":431},"glueckkanja Schweiz","/sv/company/switzerland",{"name":433,"languages":434},"austria",{"sv":435},{"title":436,"url":437},"glueckkanja Österrike","/sv/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"sv":441},{"title":442},"Karriär",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"sv":447},{"title":448,"url":449},"Karriäröversikt","/sv/career",{"name":451,"languages":452},"company-young-professionals",{"sv":453},{"title":454,"url":455},"Young Professionals","/sv/young-professionals",{"name":457,"languages":458},"company-jobs",{"sv":459},{"title":460,"url":461},"Lediga jobb","/sv/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"sv":465},{"title":466},"Aktuellt",[468,474],{"name":469,"languages":470},"company-blog",{"sv":471},{"title":472,"url":473},"Blogg","/sv/blog",{"name":469,"languages":475},{"sv":476},{"title":477,"url":478},"Event","/sv/events",[480],{"name":481,"languages":482},"career-meta",{"sv":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"sv":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksSv":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Integritetspolicy","/sv/privacy",{"title":514,"url":515},"Juridisk information","/sv/imprint",{"title":517,"url":518},"Inga cookies","/sv/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/fabian-bader.md","Fabian Bader",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Fabian Bader ist Cyber Security Architect und Microsoft MVP, der sich mit Begeisterung auf Security- und Cloud-Lösungen spezialisiert hat. Er ist Experte im Umgang mit Microsoft-Technologien. Von der Azure-Cloud bis zum on-premises Active Directory findet er stets neue Wege, um das Potenzial von Technologie zu nutzen. Dabei legt er großen Wert auf Effizienz und Automatisierung, was ihm dank seiner Expertise in PowerShell mühelos gelingt. Er ist fester Bestandteil der IT-Community. Als engagierter Redner und inspirierender Blog-Autor teilt er sein Wissen und seine Erfahrungen auf \"cloudbrothers.info\" und unterstützt Gleichgesinnte als Gastgeber der \"Hamburg PowerShell User Group\". Darüber hinaus ist er als Mitglied des Organisations-Teams von \"PowerShell Saturday Hamburg\".",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"Fabian Bader is a Cyber Security Architect and Microsoft MVP who is passionate about security and cloud solutions. He is an expert in working with Microsoft technologies. From the Azure cloud to on-premises Active Directory, he is always finding new ways to leverage the potential of technology. He places great emphasis on efficiency and automation, which he accomplishes effortlessly thanks to his expertise in PowerShell. He is an integral part of the IT community. As a dedicated speaker and inspiring blog author, he shares his knowledge and experiences on \"cloudbrothers.info\" and supports like-minded people as host of the \"Hamburg PowerShell User Group\". In addition, he is a member of the organizing team of \"PowerShell Saturday Hamburg\".","Fabian Bader es Cyber Security Architect y Microsoft MVP, especializado con entusiasmo en soluciones de seguridad y cloud. Es un experto en el manejo de las tecnologías de Microsoft. Desde la nube de Azure hasta el Active Directory on-premises, encuentra siempre nuevas formas de aprovechar el potencial de la tecnología. En ello concede gran importancia a la eficiencia y la automatización, algo que logra sin esfuerzo gracias a su dominio de PowerShell. Es parte fija de la comunidad de IT. Como ponente comprometido y autor de blog inspirador, comparte sus conocimientos y experiencias en \"cloudbrothers.info\" y apoya a otros entusiastas como anfitrión de la \"Hamburg PowerShell User Group\". Además, forma parte del equipo organizador de \"PowerShell Saturday Hamburg\".","Fabian Bader är Cyber Security Architect och Microsoft MVP och har med stort engagemang specialiserat sig på säkerhets- och molnlösningar. Han är expert på Microsoft-teknik. Från Azure-molnet till on-premises Active Directory hittar han ständigt nya vägar att utnyttja teknikens potential. Han lägger stor vikt vid effektivitet och automatisering, vilket han tack vare sin expertis i PowerShell klarar utan ansträngning. Han är en fast del av IT-communityn. Som engagerad talare och inspirerande bloggförfattare delar han med sig av sin kunskap och sina erfarenheter på \"cloudbrothers.info\" och stöttar likasinnade som värd för \"Hamburg PowerShell User Group\". Dessutom är han medlem i organisationsteamet för \"PowerShell Saturday Hamburg\".","Fabian Bader on Cyber Security Architect ja Microsoft MVP, joka on innostuneesti erikoistunut tietoturva- ja pilviratkaisuihin. Hän on Microsoft-teknologioiden asiantuntija. Azure-pilvestä on-premises Active Directoryyn hän löytää jatkuvasti uusia tapoja hyödyntää teknologian mahdollisuuksia. Hän arvostaa suuresti tehokkuutta ja automaatiota, mikä onnistuu häneltä vaivatta hänen PowerShell-osaamisensa ansiosta. Hän on kiinteä osa IT-yhteisöä. Sitoutuneena puhujana ja innostavana blogikirjoittajana hän jakaa tietämystään ja kokemuksiaan sivustolla \"cloudbrothers.info\" ja tukee samanhenkisiä \"Hamburg PowerShell User Group\" -ryhmän isäntänä. Lisäksi hän on mukana \"PowerShell Saturday Hamburg\" -tapahtuman järjestelytiimissä.","Fabian Bader er Cyber Security Architect og Microsoft MVP, som med begejstring har specialiseret sig i sikkerheds- og cloud-løsninger. Han er ekspert i Microsoft-teknologier. Fra Azure-cloud til on-premises Active Directory finder han hele tiden nye måder at udnytte teknologiens potentiale på. Han lægger stor vægt på effektivitet og automatisering, hvilket lykkes ham ubesværet takket være hans ekspertise i PowerShell. Han er en fast del af IT-communityet. Som engageret taler og inspirerende blogforfatter deler han sin viden og sine erfaringer på \"cloudbrothers.info\" og støtter ligesindede som vært for \"Hamburg PowerShell User Group\". Derudover er han medlem af organisationsteamet for \"PowerShell Saturday Hamburg\".","Fabian Bader는 Cyber Security Architect이자 Microsoft MVP로, 보안 및 클라우드 솔루션에 열정을 가지고 특화되어 있습니다. 그는 Microsoft 기술을 능숙하게 다루는 전문가입니다. Azure 클라우드에서 on-premises Active Directory에 이르기까지 그는 기술의 잠재력을 활용할 새로운 방법을 끊임없이 찾아냅니다. 이 과정에서 그는 효율성과 자동화를 매우 중시하며, PowerShell에 대한 전문성 덕분에 이를 손쉽게 실현합니다. 그는 IT 커뮤니티의 확고한 일원입니다. 열정적인 강연자이자 영감을 주는 블로그 저자로서 그는 \"cloudbrothers.info\"에서 자신의 지식과 경험을 공유하고, \"Hamburg PowerShell User Group\"의 호스트로서 뜻을 같이하는 이들을 지원합니다. 또한 그는 \"PowerShell Saturday Hamburg\"의 조직 팀의 일원이기도 합니다.","Fabian Bader is Cyber Security Architect en Microsoft MVP en heeft zich met veel enthousiasme gespecialiseerd in security- en cloudoplossingen. Hij is expert in het werken met Microsoft-technologieën. Van de Azure-cloud tot het on-premises Active Directory vindt hij steeds nieuwe manieren om het potentieel van technologie te benutten. Daarbij legt hij veel nadruk op efficiëntie en automatisering, wat hem dankzij zijn expertise in PowerShell moeiteloos afgaat. Hij is een vast onderdeel van de IT-community. Als betrokken spreker en inspirerende blogauteur deelt hij zijn kennis en ervaring op “cloudbrothers.info” en ondersteunt hij gelijkgestemden als gastheer van de “Hamburg PowerShell User Group”. Daarnaast is hij lid van het organisatieteam van “PowerShell Saturday Hamburg”.","Fabian Bader er Cyber Security Architect og Microsoft MVP, som med entusiasme har spesialisert seg på security- og cloud-løsninger. Han er ekspert på Microsoft-teknologier. Fra Azure-cloud til on-premises Active Directory finner han stadig nye måter å utnytte teknologiens potensial på. Han legger stor vekt på effektivitet og automatisering, noe som takket være ekspertisen hans i PowerShell går som en lek. Han er en fast del av IT-community. Som engasjert foredragsholder og inspirerende bloggforfatter deler han kunnskapen og erfaringene sine på \"cloudbrothers.info\" og støtter likesinnede som vert for \"Hamburg PowerShell User Group\". I tillegg er han medlem av organisasjonsteamet for \"PowerShell Saturday Hamburg\".","Fabian BaderはCyber Security ArchitectでありMicrosoft MVPで、セキュリティとクラウドのソリューションに情熱を持って取り組んでいます。Microsoftテクノロジーを扱うエキスパートです。Azureクラウドからon-premises Active Directoryまで、テクノロジーの可能性を活かす新しい方法を常に見つけ出しています。その際に効率化と自動化を重視しており、PowerShellの専門知識によってそれを難なく実現しています。ITコミュニティに欠かせない存在でもあります。熱心なスピーカーとして、また刺激を与えるブログ著者として、\"cloudbrothers.info\"で知識と経験を共有し、\"Hamburg PowerShell User Group\"のホストとして同じ志を持つ人々を支えています。さらに、\"PowerShell Saturday Hamburg\"の運営チームの一員でもあります。","/fabian-bader",{"title":521,"description":528},"fabian-bader","Mvtlgx065YSlCBBI4wct1fdOV-n7SuPILVh9VLNr0Rw",[550,1295],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":1218,"moment":1222,"navigation":325,"path":1287,"seo":1288,"stem":1289,"tags":1290,"webcast":484,"__hash__":1294},"content_sv/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass - allt du behöver veta",[521,554,555],"Christopher Brumm","Thomas Naunheim",{"type":523,"value":557,"toc":1199},[558,563,566,620,624,626,639,647,658,664,667,671,673,678,681,684,688,754,757,760,764,766,770,772,787,794,797,800,802,805,808,811,819,830,833,835,838,842,844,847,852,856,858,861,864,867,1030,1034,1036,1039,1079,1083,1085,1092,1095,1098,1113,1116,1119,1173,1181,1185,1187,1190,1193,1196],[559,560,562],"h2",{"id":561},"vad-har-hänt-hittills","Vad har hänt hittills?",[526,564,565],{},"{: .h3-font-size}",[567,568,569,593,608,617],"ul",{},[570,571,572,573,580,581,586,587,592],"li",{},"I december 2024 höll ",[574,575,579],"a",{"href":576,"rel":577},"https://x.com/TEMP43487580",[578],"nofollow","Yuya Chudo"," sitt föredrag ”",[574,582,585],{"href":583,"rel":584},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[578],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","” på konferensen Black Hat Europe. I sessionen visade han hur man kan missbruka ett hårdkodat och föga känt undantag i Conditional Access (CA) för enhetsefterlevnad i kombination med den odokumenterade ”",[574,588,591],{"href":589,"rel":590},"https://github.com/secureworks/family-of-client-ids-research",[578],"FOCI-funktionen","” i Entra ID. I föredraget presenterade han även svaret från Microsoft MSRC (VULN-123240) om att det här beteendet är avsiktligt och krävs för att nya enheter ska kunna genomföra Intune Enrollment.",[570,594,595,596,601,602,607],{},"Några dagar efter konferensen publicerade Sunny Chau proof-of-concept-verktyget ",[574,597,600],{"href":598,"rel":599},"https://github.com/JumpsecLabs/TokenSmith",[578],"TokenSmith"," tillsammans med ett ",[574,603,606],{"href":604,"rel":605},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[578],"medföljande blogginlägg",", vilket gjorde tekniken tillgänglig för en bredare publik.",[570,609,610,611,616],{},"Dessutom har en ",[574,612,615],{"href":613,"rel":614},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[578],"PoC skriven i PowerShell"," publicerats.",[570,618,619],{},"Sedan slutet av december har vi på glueckkanja AG undersökt hur den här tekniken kan förhindras och detekteras. I det här blogginlägget vill vi dela med oss av några av våra insikter om attacken och diskutera möjligheter till åtgärder och detektering.",[559,621,623],{"id":622},"tldr","TL;DR",[526,625,565],{},[526,627,628,629,634,635],{},"Det finns vissa resurser med ett inbyggt undantag från specifika Grant Controls/Conditions i Conditional Access för att lösa särskilda problem. Ett av dem är undantaget för Company Portal-appen från Device Compliance, som löser hönan-och-ägget-problemet med att få enheter registrerade i Intune innan de betraktas som efterlevande. Det här beteendet är ",[574,630,633],{"href":631,"rel":632},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[578],"dokumenterat här",".\n",[636,637,638],"strong",{},"Det innebär att du kan hämta access- och refresh-token för den här appen från en ohanterad enhet, även om en CA-policy tvingar fram Device Compliance för ”All resources”.",[526,640,641,646],{},[642,643],"img",{"alt":644,"src":645},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,648,649,650,654,655],{},"Microsoft har implementerat en funktion som kallas Family of Client IDs (FOCI), som tillåter en grupp Microsoft OAuth-klientapplikationer att hämta access-token som vilken annan klient som helst i familjen med hjälp av sin refresh-token. Ett beteende som annars inte är tillåtet enligt OAuth2-standarden. Läs ",[574,651,653],{"href":589,"rel":652},[578],"Secureworks ursprungliga arbete"," för mer detaljer.\n",[636,656,657],{},"Eftersom Company Portal-appen är en ”familjemedlem” kan de begärda refresh-token för den användas för att hämta token för andra appar i familjen.",[526,659,660,661],{},"FOCI-funktionen är begränsad och samtycket mellan client id och resursen måste konfigureras och beviljas uttryckligen. För Company Portal-appen har det här samtycket bland annat beviljats för åtkomst till Microsoft Graph med ett begränsat scope och till Azure AD Graph API med den aktuella användarens behörighet.\n",[636,662,663],{},"Det innebär att en refresh-token för Company Portal kan användas för att hämta exempelvis access-token för Azure AD Graph API med scopet user_impersonation, vilket låter oss göra en hel del saker med till exempel AADInternals eller ROADrecon.",[526,665,666],{},"För att genomföra attacken behöver angriparen antingen giltiga inloggningsuppgifter för offret samt möjlighet att utföra MFA om Conditional Access kräver det, eller en giltig refresh-token.",[559,668,670],{"id":669},"vilken-risk-och-vilket-skadeomfång-finns","Vilken risk och vilket skadeomfång finns?",[526,672,565],{},[674,675,677],"h3",{"id":676},"vilka-av-de-möjliga-resurserna-scopes-påverkas-av-efterlevnadsundantaget","Vilka av de möjliga resurserna (scopes) påverkas av efterlevnadsundantaget?",[526,679,680],{},"{: .h4-font-size}",[526,682,683],{},"Angriparen har möjlighet att begära token för en annan FOCI-applikation, som redan beskrivits ovan. Microsoft har dock endast implementerat ett kringgående av kraven på enhetsefterlevnad för åtkomst av token till vissa resursapplikationers olika API-behörighets-scopes. I synnerhet är följande delegerade API-behörigheter känsliga och av intresse för angripare:",[685,686,687],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[689,690,691,707],"table",{},[692,693,694],"thead",{},[695,696,697,701,704],"tr",{},[698,699,700],"th",{},"Resource Application",[698,702,703],{},"Application Id",[698,705,706],{},"Delegated Permission Scope",[708,709,710,722,733,744],"tbody",{},[695,711,712,716,719],{},[713,714,715],"td",{},"AADGraph",[713,717,718],{},"00000002-0000-0000-c000-000000000000",[713,720,721],{},"user_impersonation",[695,723,724,727,730],{},[713,725,726],{},"Microsoft Graph API",[713,728,729],{},"00000003-0000-0000-c000-000000000000",[713,731,732],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[695,734,735,738,741],{},[713,736,737],{},"Device Registration Service",[713,739,740],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[713,742,743],{},"adrs_access",[695,745,746,749,752],{},[713,747,748],{},"Windows Azure Service Management API",[713,750,751],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[713,753,721],{},[526,755,756],{},"Eftersom de beviljade behörigheterna inte gäller själva applikationen beror påverkan på anroparens (användarkontots) privilegier och på vilka delegerade behörighets-scopes som är auktoriserade att utföra API-anrop inom scopet.",[526,758,759],{},"Låt oss titta närmare på hur kritiskt det visade delegerade behörighets-scopet är och på potentiell auktorisering att anropa känsliga API:er.",[559,761,763],{"id":762},"vilka-privilegier-och-delegerade-scopes-är-kritiska","Vilka privilegier och delegerade scopes är kritiska?",[526,765,565],{},[674,767,769],{"id":768},"azure-ad-graph-api","Azure AD Graph API",[526,771,680],{},[526,773,774,775,780,781,786],{},"Det äldre programmatiska gränssnittet erbjuder många API:er för att hantera kataloginställningar och objekt i Entra ID (Azure AD). Det inkluderar Conditional Access-policyer, katalogroller, CRUD på grupper och enheter samt operationer på den inloggade användaren, till exempel byte av lösenord. En fullständig lista över alla operationer som stöds finns i ",[574,776,779],{"href":777,"rel":778},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[578],"referensen för Azure AD Graph API",". Det här API:et tas ur bruk helt den 30 juni 2025 (enligt ",[574,782,785],{"href":783,"rel":784},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[578],"Microsofts senaste tillkännagivanden",").",[526,788,789,790,793],{},"Det tilldelade delegerade scopet ”user_impersonation” tillåter applikationen (i det här fallet Company Portal) att agera för användarens räkning. Varje behörighet som den inloggade användaren har till ett Entra-objekt, ett scope eller på katalognivå kan alltså användas som auktorisering i API-anropen. Användaren kan vara ägare till ett Entra ID-objekt (applikation, grupp eller andra objekt), eller ha tilldelats behörigheter via Entra ID-rolltilldelningar. ",[636,791,792],{},"Vid aktiva högprivilegierade rolltilldelningar skulle detta tillåta angriparen att ändra objekt eller kompromettera tenanten."," I värsta fall, även helt utan privilegier, kan standardbehörigheterna för användare utnyttjas för omfattande spaning och uppräkning av katalogobjekt i tenanten.",[526,795,796],{},"Scenarierna och påverkan av att missbruka Azure AD Graph API beror därför på den drabbade användarens aktiva eller permanent tilldelade privilegier. API:er för åtkomst till Microsoft 365-tjänster (till exempel för exfiltrering av OneDrive) ingår inte i Azure AD Graph.",[674,798,726],{"id":799},"microsoft-graph-api",[526,801,680],{},[526,803,804],{},"Jämfört med Azure AD Graph är det delegerade scopet till Microsoft Graph API begränsat till ett visst scope. Vid sidan av OpenID-scopes (openid, email, profile) och grundläggande läsoperationer för användarens räkning (ServicePrincipalEndpoint.Read.All, User.Read).",[526,806,807],{},"Att lista och läsa alla enhetsobjekt kan göras genom att anropa ”device”-endpointen i Microsoft Graph med standardbehörigheter via ”Device.Read.All”. Detta kan hjälpa angripare att få insikt i enhetsobjekt.",[526,809,810],{},"Om en komprometterad användare har tilldelats ”Intune Administrator” eller någon delegering i Microsoft Intune RBAC bör följande beviljade delegerade API-behörigheter betraktas som problematiska:",[567,812,813,816],{},[570,814,815],{},"”DeviceManagementConfiguration.Read.All”",[570,817,818],{},"”DeviceManagementConfiguration.ReadWrite.All”",[526,820,821],{},[636,822,823,824,829],{},"De här delegerade behörigheterna tillåter CRUD-operationer, exempelvis på Device Compliance- och Configuration Policies, men även distribution av ",[574,825,828],{"href":826,"rel":827},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[578],"Management Scripts"," för vidare skadlig aktivitet på målenheter.",[674,831,737],{"id":832},"device-registration-service",[526,834,680],{},[526,836,837],{},"Med den här behörigheten kan angriparen ansluta eller registrera en enhet till Entra ID. Detta gör i sin tur att de till och med kan registrera enheten i Intune och, beroende på Intune-konfigurationen, få en giltig och efterlevande enhet för att komma åt ännu fler skyddade tjänster.",[674,839,841],{"id":840},"andra-foci-applikationer","Andra FOCI-applikationer",[526,843,680],{},[526,845,846],{},"Att begära åtkomst till andra privilegierade gränssnitt, till exempel Azure Resource Manager API, ligger inom ramen för FOCI och är också av intresse för angriparen. Den här resursen är dock fortfarande skyddad och kringgås inte av grant-kontrollen ”compliant device” i Conditional Access.",[526,848,849],{},[642,850],{"alt":644,"src":851},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,853,855],{"id":854},"kan-vi-detektera-den-här-attacktekniken","Kan vi detektera den här attacktekniken?",[526,857,565],{},[526,859,860],{},"Som beskrivits ovan kommer den största risken från åtkomst till MS Graph och Azure AD Graph.",[526,862,863],{},"Eftersom applikations-ID:t för Microsoft Intune Company Portal-appen alltid används i det här fallet är huvuduppgiften vid utformningen av en detektering att utesluta legitim användning genom till exempel enhetsregistreringar. Enligt vår observation handlar detta om vilka resurser som först nås i en session → vid en attack vanligtvis MS Graph eller Azure AD Graph.",[526,865,866],{},"Här är en fungerande detektering som vi har testat i flera miljöer av olika storlek:",[868,869,871,872,875,876,881,882,886,890,893,894,896,893,900,875,902,904,905,893,909,911,893,914,875,916,918,919,921,893,924,875,926,928,929,932,933,936,937,940,941,875,943,946,947,949,893,952,875,954,932,957,959,960,962,963,965,966,893,969,962,971,974,975,978,979,981,982,946,985,987,893,990,875,992,994,995,875,997,999,1000,893,1003,1005,893,1007,875,1009,904,1011,893,1013,1015,893,1018,875,1020,928,1022,932,1024,936,1026,940,1028],"div",{"style":870},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[873,874],"br",{},"\n| ",[877,878,880],"span",{"style":879},"color: #569CD6;","where"," Timestamp > ",[877,883,885],{"style":884},"color: #E6DB74;","ago(",[877,887,889],{"style":888},"color: #A6E22E;","7d",[877,891,892],{"style":884},")"," ",[873,895],{},[877,897,899],{"style":898},"color: #75715E;","// Access to Microsoft Intune Company Portal",[873,901],{},[877,903,880],{"style":879}," ApplicationId == ",[877,906,908],{"style":907},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[873,910],{},[877,912,913],{"style":898},"// From non joined/registered device",[873,915],{},[877,917,880],{"style":879}," isempty(AadDeviceId) ",[873,920],{},[877,922,923],{"style":898},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[873,925],{},[877,927,880],{"style":879}," ResourceId ",[877,930,931],{"style":879},"in"," (",[877,934,935],{"style":907},"\"00000002-0000-0000-c000-000000000000\"",", ",[877,938,939],{"style":907},"\"00000003-0000-0000-c000-000000000000\"",") ",[873,942],{},[877,944,945],{"style":879},"summarize by"," SessionId ",[873,948],{},[877,950,951],{"style":898},"// Find the initial logon event based on the session Id",[873,953],{},[877,955,956],{"style":879},"join kind=inner",[873,958],{},"\n    AADSignInEventsBeta ",[873,961],{},"\n    | ",[877,964,880],{"style":879}," ErrorCode == ",[877,967,968],{"style":888},"0",[873,970],{},[877,972,973],{"style":879},"summarize arg_min(","Timestamp, *",[877,976,977],{"style":879},") by"," SessionId)",[873,980],{},"\n    ",[877,983,984],{"style":879},"on",[873,986],{},[877,988,989],{"style":898},"// Ignore trusted and managed devices",[873,991],{},[877,993,880],{"style":879}," isempty(DeviceTrustType) ",[873,996],{},[877,998,880],{"style":879}," IsManaged != ",[877,1001,1002],{"style":888},"1",[873,1004],{},[877,1006,899],{"style":898},[873,1008],{},[877,1010,880],{"style":879},[877,1012,908],{"style":907},[873,1014],{},[877,1016,1017],{"style":898},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[873,1019],{},[877,1021,880],{"style":879},[877,1023,931],{"style":879},[877,1025,935],{"style":907},[877,1027,939],{"style":907},[873,1029],{},[559,1031,1033],{"id":1032},"hur-bör-vi-reagera-när-vi-detekterar-misstänkta-aktiviteter","Hur bör vi reagera när vi detekterar misstänkta aktiviteter?",[526,1035,565],{},[526,1037,1038],{},"Starta din incident response-process med en definierad playbook som innehåller:",[567,1040,1041,1062,1070,1073,1076],{},[570,1042,1043,1044],{},"Jakt efter misstänkt eller avvikande aktivitet från den komprometterade användaren\n",[567,1045,1046,1053,1056,1059],{},[570,1047,1048,1049],{},"Sammanställning av icke-interaktiva inloggningar till resursapplikationer, inklusive IP-adresser och UserAgents, baserat på ",[1050,1051,1052],"code",{},"sessionId",[570,1054,1055],{},"Kontroll av om Microsoft Entra Audit Logs visar kritiska operationer utförda av användaren eller IP-adresserna (till exempel tillagda credentials på egna app-registreringar)",[570,1057,1058],{},"Identifiering av om användaren har registrerat enheter i den drabbade sessionen",[570,1060,1061],{},"Kontroll av Intune-granskningsloggarna efter operationer från applikationen ”Company Portal” och den drabbade användaren",[570,1063,1064,1065],{},"Jakt efter relaterade larm hos de påverkade entiteterna\n",[567,1066,1067],{},[570,1068,1069],{},"Sökning efter entiteter i tabellen AlertEvidence för att identifiera andra larm baserat på SessionId, IP-adresser och användare",[570,1071,1072],{},"Identifiering av användarens kritikalitet (utifrån privilegier) i Exposure Management",[570,1074,1075],{},"Granskning av jaktresultaten och verifiering av om åtgärden var legitim som en del av en enhetsregistrering.",[570,1077,1078],{},"Identifiering av den initiala åtkomstvektorn och återställning av användarens inloggningsuppgifter och vid behov enheter.",[559,1080,1082],{"id":1081},"kan-vi-åtgärda-attacken","Kan vi åtgärda attacken?",[526,1084,565],{},[526,1086,1087,1088,1091],{},"Eftersom det konfigurerade undantaget krävs för Intune-registrering ",[636,1089,1090],{},"finns det ingen åtgärd som inte samtidigt bryter andra delar av Microsoft 365."," Åtkomst till Azure AD Graph-resursen kan inte begränsas i scope eller blockeras direkt. Varje Conditional Access-policy som använder ”Block” som grant-kontroll förhindrar åtkomst, men kan få andra konsekvenser.",[526,1093,1094],{},"För åtgärder är det dock avgörande att förstå att det här kringgåendet av Conditional Access inte är en fullständig attack. Det är en teknik som utgör ett steg som möjliggör en rad attacker.",[526,1096,1097],{},"En attackväg kan vara",[1099,1100,1101,1104,1107,1110],"ol",{},[570,1102,1103],{},"Kontokompromettering via phishing och AiTM",[570,1105,1106],{},"Kringgående av Conditional Access",[570,1108,1109],{},"Spaning med till exempel ROADrecon, GraphRunner eller AADInternals",[570,1111,1112],{},"Lateral förflyttning, privilegieeskalering eller persistens via en nyregistrerad enhet som registrerats i Intune",[526,1114,1115],{},"Eftersom vi inte kan åtgärda kringgåendet av Conditional Access utan att bryta Intune-registreringen är det mer än rimligt att införa åtgärder i attackvägens övriga steg och även införa rimliga detekteringar.",[526,1117,1118],{},"För att minska sannolikhet och påverkan föreslår vi att du stärker andra kontroller och snart inför följande:",[567,1120,1121,1127,1133,1139,1145,1161,1167],{},[570,1122,1123,1126],{},[636,1124,1125],{},"Tvinga fram MFA för ”All Users” och ”All Cloud Apps” via Conditional Access."," Om du bara tvingar fram Device Compliance räcker enfaktorsautentisering med den här tekniken.",[570,1128,1129,1132],{},[636,1130,1131],{},"Använd inte Device Compliance eller MFA i dina regeluppsättningar, tvinga alltid fram båda."," Att använda OR skulle aldrig begränsa all åtkomst till efterlevande enheter, eftersom en access-token med MFA i scope skulle räcka för att komma åt tenanten.",[570,1134,1135,1138],{},[636,1136,1137],{},"Begränsa registrering av säkerhetsinformation till efterlevande enheter, phishing-resistent autentisering eller TAP."," I våra tester lyckades vi inte kringgå Device Compliance för registrering av säkerhetsinformation.",[570,1140,1141,1144],{},[636,1142,1143],{},"Kräv phishing-resistent autentisering eller TAP för att ansluta eller registrera enheter."," Utan det går det att registrera en enhet med till exempel AADInternals och den här tekniken.",[570,1146,1147,1150,1151],{},[636,1148,1149],{},"Kräv MFA och ”Sign-in frequency every time” för Microsoft Intune Enrollment."," Detta begränsar tidsspannet under vilket en angripare kan använda färska inloggningsuppgifter för att registrera en ny enhet i Intune.\n",[1152,1153,1154],"blockquote",{},[526,1155,1156,1157,1160],{},"🚧\n",[636,1158,1159],{},"Observera: Sign-in frequency every time = var femte minut","\nMicrosoft räknar med fem minuters klockavvikelse när ”every time” väljs i en Conditional Access-policy, så att användare inte tillfrågas oftare än en gång var femte minut.",[570,1162,1163,1166],{},[636,1164,1165],{},"Blockera privatägda enheter i Intune Enrollment-restriktionerna."," Utan de här restriktionerna kan en angripare registrera en ny enhet och skaffa sig ytterligare fotfäste.",[570,1168,1169,1172],{},[636,1170,1171],{},"Ställ in att enhetsefterlevnad ska misslyckas när ingen efterlevnadspolicy är tilldelad en enhet i Intune."," Som standard betraktas varje enhet som efterlevande, även om ingen policy faktiskt tillämpas. Ändra detta och gör en enhetsefterlevnadspolicy till ett krav.",[526,1174,1175,1176,1180],{},"På lång sikt vill vi uppmuntra dig att investera i att rulla ut lösenordsfri, phishing-resistent autentisering som Windows Hello for Business och Passkeys (inklusive Platform Credentials via macOS Platform SSO). Det gör att du därefter kan tvinga fram phishing-resistent autentisering och blockera AiTM-attacker. Tillåt i stället för lösenord användning av Temporary Access Pass (TAP) under begränsad tid och för särskilda scenarier, till exempel onboarding av nya enheter eller medarbetare. För att stödja användningen av TAP i olika användningsfall har vi byggt ",[574,1177,287],{"href":1178,"rel":1179},"https://myworkid.cloud/",[578],".",[559,1182,1184],{"id":1183},"slutsats","Slutsats",[526,1186,565],{},[526,1188,1189],{},"Conditional Access som Zero Trust-motor för Entra ID är i sig redan komplicerat. Microsofts inbyggda undantag i Entras backend gör det ännu svårare för många att förstå vilken påverkan policyer och skydd har. Ändå håller idén om Zero Trust och djupförsvar.",[526,1191,1192],{},"Enhetsefterlevnadspolicyn förhindrar de flesta AiTM-attacker och multifaktorautentisering gör det svårare för en angripare att missbruka läckta eller på annat sätt komprometterade inloggningsuppgifter.",[526,1194,1195],{},"Alla de här säkerhetsåtgärderna måste användas tillsammans och inte den ena i stället för den andra. Det säkerställer en säker miljö, även om något av försvaren manipuleras eller kringgås.",[526,1197,1198],{},"Vi rekommenderar starkt att du distribuerar den tillhandahållna detekteringen i Microsoft Defender XDR för att säkerställa att potentiellt missbruk upptäcks. Se till att din SOC är beredd att utreda sådana incidenter och förse dem med nödvändiga playbooks.",{"title":530,"searchDepth":531,"depth":531,"links":1200},[1201,1202,1203,1207,1213,1214,1215,1216],{"id":561,"depth":531,"text":562},{"id":622,"depth":531,"text":623},{"id":669,"depth":531,"text":670,"children":1204},[1205],{"id":676,"depth":1206,"text":677},3,{"id":762,"depth":531,"text":763,"children":1208},[1209,1210,1211,1212],{"id":768,"depth":1206,"text":769},{"id":799,"depth":1206,"text":726},{"id":832,"depth":1206,"text":737},{"id":840,"depth":1206,"text":841},{"id":854,"depth":531,"text":855},{"id":1032,"depth":531,"text":1033},{"id":1081,"depth":531,"text":1082},{"id":1183,"depth":531,"text":1184},"post",{"lang":1219,"seoTitle":1220,"titleClass":1221,"date":1222,"categories":1223,"blogtitlepic":1225,"socialimg":1226,"customExcerpt":1227,"keywords":1228,"contactInContent":1229,"scripts":1286},"sv","Compliant Device Bypass i Microsoft Intune: detektering, respons och åtgärder","h2-font-size","2025-01-14",[1224],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","I det här blogginlägget samlar glueckkanjas MVP Fabian Bader, Chris Brumm och Thomas Naunheim detaljerna om Compliant Device Bypass i Microsoft Intune Company Portal. Efter ytterligare efterforskningar har de hittat ett sätt att detektera och reagera på det potentiella hotet. Du får också vägledning om Conditional Access för att minska attackytan samt detaljer om skadeomfånget.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, enhetsefterlevnad, CA-undantag, TokenSmith PoC, molnsäkerhet, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, säkerhetshot, Black Hat Europe, Intune Enrollment, MSRC-respons, attackdetektering, hotåtgärder, molnefterlevnad, FOCI-funktion",{"quote":484,"infos":1230},{"bgColor":1231,"color":1232,"boxBgColor":1233,"boxColor":1234,"headline":1235,"subline":1236,"level":559,"textStyling":1237,"flush":1238,"person":1239,"form":1251},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Kontakta oss nu","Vill du veta mer om Compliant Device Bypass och hur du detekterar och åtgärdar den effektivt? Våra experter går gärna igenom våra rön med dig och stöttar dig med beprövade strategier för bättre säkerhet. Vi ser fram emot att höra från dig!","text-light","justify-content-end",{"image":1240,"cloudinary":325,"alt":1241,"name":1241,"detailsHeader":1242,"details":1243},"/people/people-pam-team.png","Project & Account Management","Vi ser fram emot att höra från dig!",[1244,1248],{"text":492,"href":1245,"details":1246,"icon":1247},"tel:+49 69 4005520","Ring nu","site/phone",{"text":493,"href":1249,"icon":1250},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1252,"cta":1253,"method":1217,"action":1255,"fields":1256},"Skicka",{"skin":1254},"primary on-surface","/send",[1257,1261,1266,1269,1273,1278,1281,1284],{"type":1258,"id":1259,"value":1260},"hidden","_next","successful",{"label":1262,"type":1263,"id":1264,"required":325,"requiredMsg":1265},"Namn*","text","name","Ange ditt namn.",{"label":1267,"type":1263,"id":403,"required":325,"requiredMsg":1268},"Företag*","Ange ditt företag.",{"label":1270,"type":1271,"id":1271,"required":325,"requiredMsg":1272},"E-postadress*","email","Ange din e-postadress.",{"label":1274,"type":1275,"id":1276,"required":325,"requiredMsg":1277},"Dina uppgifter lagras hos oss för att behandla och besvara din förfrågan. Mer information om dataskydd hittar du i vår \u003Ca href=\"/sv/privacy\">integritetspolicy\u003C/a>.","checkbox","dataprotection","Bekräfta",{"type":1258,"id":1279,"value":1280},"_subject","Request Global Secure Access",{"type":1258,"id":1282,"value":1283},"inbox_key","gkgab-contact-form",{"type":1258,"id":1285},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[1224,1291,1292,1293,281],"Entra","Conditional Access","ITDR","1GVyErqY3FszR4Cl_pgsHs2Y4winpxngHWFOnKuv7tw",{"id":1296,"title":1297,"author":1298,"body":1299,"cta":494,"description":1303,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":2085,"moment":2087,"navigation":325,"path":2108,"seo":2109,"stem":2110,"tags":2111,"webcast":484,"__hash__":2114},"content_sv/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[521,554,555],{"type":523,"value":1300,"toc":2065},[1301,1304,1307,1310,1316,1319,1322,1331,1336,1344,1364,1367,1373,1376,1379,1385,1390,1394,1405,1411,1414,1417,1421,1424,1430,1437,1440,1460,1470,1474,1477,1480,1483,1486,1490,1493,1496,1513,1522,1526,1530,1550,1554,1559,1570,1573,1581,1585,1599,1603,1614,1618,1621,1629,1632,1640,1643,1651,1655,1658,1679,1682,1747,1750,1753,1756,1759,1762,1768,1771,1812,1816,1831,1835,1839,1853,1856,1859,1864,1867,1878,1882,1889,1893,1899,1904,1918,1924,1930,1936,1947,1950,1956,1959,1984,1992,1996,2016,2022,2025,2031,2035],[526,1302,1303],{},"Som traditionen bjuder strax före årets slut dyker en ny sårbarhet eller smart attackvektor upp, och försvararna får kämpa med att skydda sina användare. Samtidigt följer andra angripare och red teamers noga med och anpassar sig.",[526,1305,1306],{},"I år upptäckte PushSecurity en attack som de döpte till \"ConsentFix\", en vidareutveckling av ClickFix-attacken som bygger på att användaren förser angriparen med en URI som i princip lämnar över nyckeln till hela Entra-kungariket. Metoden som setts i verkligheten krävde att användaren manuellt kopierade och klistrade in för att fungera. Inom några dagar släppte John Hammond en video som visade en förbättrad version av attacken som inte längre krävde kopiering och inklistring; i stället kunde användaren helt enkelt dra och släppa sin auth code till angriparen.",[526,1308,1309],{},"När vi tittar närmare på de tekniska detaljerna bakom varför attacken fungerar och till synes kringgår device compliance och andra Conditional Access-krav, hamnar vi i OAuth 2.0 authorization code flow.",[526,1311,1312],{},[642,1313],{"alt":1314,"src":1315},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1317,1318],{},"Angriparen skapar en Microsoft Entra-inloggnings-URI som riktar in sig på klienten \"Microsoft Azure CLI\" och resursen \"Azure Resource Manager\", och öppnar denna URI när användaren besöker den skadliga webbplatsen.",[526,1320,1321],{},"Mappat mot authorization code flow motsvarar detta det första steget som en native public app som Azure CLI normalt anropar för att autentisera användaren. Applikationen skapar en listener på maskinen där den körs, på en slumpmässig hög port. Denna port används som en så kallad reply URI.",[526,1323,1324,1325,1330],{},"Du kan enkelt reproducera detta själv, till exempel med ",[574,1326,1329],{"href":1327,"rel":1328},"https://github.com/f-bader/TokenTacticsV2",[578],"TokenTacticsV2",", eller genom att skapa URI:n manuellt.",[526,1332,1333],{},[642,1334],{"alt":1329,"src":1335},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1337,1338,1339,1343],{},"Efter att användaren har loggat in i Entra ID omdirigeras hen till reply URI:n, t.ex. ",[574,1340,1341],{"href":1341,"rel":1342},"http://localhost:3001",[578],". I ett normalt scenario skulle Azure CLI nu acceptera anropet till denna URI och ta emot den viktiga och kritiska information som ingår i omdirigeringen:",[567,1345,1346,1356],{},[570,1347,1348,1350,1352,1353,1355],{},[636,1349,1050],{},[873,1351],{},"\nDetta är authorization_code som applikationen använder för att begära en bearer token, som består av access-, ID- och eventuellt refresh-token.",[873,1354],{},"\nEnligt dokumentationen är koden giltig i ungefär 10 minuter och måste lösas in inom denna tid.",[570,1357,1358,1361,1363],{},[636,1359,1360],{},"state",[873,1362],{},"\nDetta är en valfri parameter, och applikationen bör verifiera att den är identisk i förfrågan och svaret.",[526,1365,1366],{},"I attackscenariot omdirigeras användaren också, men eftersom ingen applikation körs på localhost stöter webbläsaren på ett fel.",[526,1368,1369],{},[642,1370],{"alt":1371,"src":1372},"Webbläsaren stöter på ett fel","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1374,1375],{},"Men URI:n innehåller fortfarande den känsliga informationen, och det är detta som angriparen vill att användaren ska lämna över. Om användaren gör det löser angriparen nu in token-materialet och kan sedan använda access- och refresh-token för att komma åt resursen, i detta fall Azure Resource Manager.",[526,1377,1378],{},"I den här skärmbilden ser du hur du hämtar bearer token med hjälp av URI:n som användaren tillhandahåller.",[526,1380,1381],{},[642,1382],{"alt":1383,"src":1384},"Bearer token via URI:n som användaren tillhandahåller","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1152,1386,1387],{},[526,1388,1389],{},"Om du vill testa dina detektioner, se till att du kör det sista steget från ett annat system, i ett annat nätverk.",[559,1391,1393],{"id":1392},"detektionsartefakter","Detektionsartefakter",[526,1395,1396,1397,1400,1401,1404],{},"När du reproducerar attacken och kontrollerar ",[1050,1398,1399],{},"SigninLogs"," och ",[1050,1402,1403],{},"AADNonInteractiveUserSignInLogs"," ser du två händelser för denna enda inloggningsaktivitet. Den första händelsen representerar den faktiska användarinloggningen, medan den andra kommer från angriparens infrastruktur.",[526,1406,1407],{},[642,1408],{"alt":1409,"src":1410},"Aktivitetslogg","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1412,1413],{},"Den stora skillnaden är att den första händelsen är en interaktiv inloggningshändelse, medan den andra är icke-interaktiv. Detta motsvarar autentiseringsflödets två steg: först användaren, sedan applikationen eller i vårt fall angriparen.",[526,1415,1416],{},"Normalt beteende för Azure CLI vore att båda inloggningshändelserna kommer från samma IP-adress. I vårt fall är IP-adresserna dock olika, och de kommer från olika länder. Det senare är förstås ingen tillförlitlig indikator, eftersom angriparen kan befinna sig i samma land som offret för att dölja sina spår.",[674,1418,1420],{"id":1419},"den-saknade-länken","Den saknade länken",[526,1422,1423],{},"När vi letade efter ett bra sätt att koppla ihop de två händelserna var den naturliga första tanken att kontrollera Unique Token Identifier (UTI). Microsoft använder dock olika värden för authorization code-UTI och bearer token-UTI, så den metoden fungerar inte som en tillförlitlig länk.",[526,1425,1426],{},[642,1427],{"alt":1428,"src":1429},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1431,1432,1433,1436],{},"Däremot är ",[1050,1434,1435],{},"SessionId"," en bra länk mellan de två, även om det är ett långlivat ID som kan innehålla flera sådana händelsekombinationer, även legitima.",[526,1438,1439],{},"Med ytterligare kännedom om begränsningarna i auth code flow och med användar- och applikations-ID som ytterligare länkar kan du använda tid som en viktig detektionsfaktor:",[567,1441,1442,1445,1448,1451,1454,1457],{},[570,1443,1444],{},"Båda händelserna delar samma SessionId",[570,1446,1447],{},"Båda händelserna delar samma ApplicationId",[570,1449,1450],{},"Båda händelserna delar samma UserId",[570,1452,1453],{},"Den andra händelsen måste inträffa efter den första",[570,1455,1456],{},"Den andra händelsen måste inträffa inom ungefär ett 10-minutersfönster efter den första. Du bör inte använda exakt 10 minuter eftersom Microsoft skriver \"[...] they expire after about 10 minutes\"",[570,1458,1459],{},"Du bör endast beakta den allra närmaste andra händelsen, inte efterföljande",[1152,1461,1462],{},[526,1463,1464,1467,1469],{},[636,1465,1466],{},"Kul fakta",[873,1468],{},"\nResourceIdentity är ingen bra länk, eftersom angriparen kan byta resurs då den inte är bunden till auth code. Det riktade applikations-ID:t kan inte ändras.",[559,1471,1473],{"id":1472},"minska-bruset","Minska bruset",[526,1475,1476],{},"Denna kunskap gav oss redan en fungerande detektion, men det fanns även godartade träffar i mixen. Moderna utvecklare använder molnresurser som ser ut som lokala instanser, men som ger upphov till oregelbundna inloggningsmönster i loggarna.",[526,1478,1479],{},"Den avgörande skillnaden är tidskomponenten. Medan attacken kräver att användaren kopierar och klistrar in eller drar och släpper URI:n, är det GitHub Codespace-scenario som vi identifierade som källa till de godartade larmen helt automatiserat och löser in auth code inom bara några sekunder.",[526,1481,1482],{},"Så allt som genomför denna autentiseringsdans inom några sekunder kan med stor sannolikhet filtreras bort som godartat.",[526,1484,1485],{},"En annan källa till brus kan vara växlande egress-punkter för din internettrafik, särskilt i SD-WAN-, ZTNA- eller Secure Web Gateway-scenarier.",[559,1487,1489],{"id":1488},"berörda-first-party-applikationer","Berörda first-party-applikationer",[526,1491,1492],{},"Även om den ursprungliga rapporten visar \"Microsoft Azure CLI\" som den missbrukade applikationen finns det många olika Microsoft first-party-appar med pre-consent i varje tenant som erbjuder localhost som redirect. Och det är inte bara dessa som är måltavlor. Angriparen kan även missbruka test- och dev-URL:er för reply som inte går att slå upp publikt.",[526,1494,1495],{},"Här är en lista över de mest anmärkningsvärda applikationerna som dessutom har höga pre-consentade behörigheter på resurser.",[567,1497,1498,1501,1504,1507,1510],{},[570,1499,1500],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[570,1502,1503],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[570,1505,1506],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[570,1508,1509],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[570,1511,1512],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1514,1515,1516,1521],{},"En fullständig lista över dessa appar finns nu med i ",[574,1517,1520],{"href":1518,"rel":1519},"https://entrascopes.com/?authcodeFix=true",[578],"EntraScopes.com"," tack vare vår kollega Fabian Bader.",[559,1523,1525],{"id":1524},"åtgärder-och-skydd","Åtgärder och skydd",[674,1527,1529],{"id":1528},"begränsa-attackytan-och-målgruppen","Begränsa attackytan och målgruppen",[868,1531,1534,1537,1538,1540,1543,1544,1546,1549],{"className":1532},[1533],"option-block",[636,1535,1536],{},"Implementeringsinsats:"," Låg till hög (beror på insatsen för att identifiera legitima användare)",[873,1539],{},[636,1541,1542],{},"Skyddseffekt:"," Medel (minskar den potentiella målgruppen för attacken)",[873,1545],{},[636,1547,1548],{},"Omfattning:"," begränsad\n",[674,1551,1553],{"id":1552},"alternativ-1-kräv-user-assignment","Alternativ 1: Kräv User Assignment",[1555,1556,1558],"h4",{"id":1557},"förutsättningar","Förutsättningar:",[567,1560,1561,1564,1567],{},[570,1562,1563],{},"Lägg till service principal för berörda first-party-appar med Microsoft Graph API eller PowerShell",[570,1565,1566],{},"Tillämpa kravet på user assignment på service principal-objektet med Microsoft Graph API eller PowerShell",[570,1568,1569],{},"Etablera en process för att tilldela användare på begäran via Access Packages, PIM-for-Groups (för just-in-time-åtkomst) eller en kombination av båda.",[685,1571,1572],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1574,1575,1578],"pre",{"className":1576},[1577],"code-block",[1050,1579,1580],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1555,1582,1584],{"id":1583},"fördel","Fördel:",[567,1586,1587,1590,1593,1596],{},[570,1588,1589],{},"Möjliggör hantering av user assignments via Access Packages eller manuellt gruppmedlemskap för att begränsa exponeringen för denna attackteknik.",[570,1591,1592],{},"Möjlighet att erbjuda just-in-time-åtkomst i kombination med eligible gruppmedlemskap, vilket ger tillfällig åtkomst till CLI-verktyg och därmed ytterligare minskar attackytan.",[570,1594,1595],{},"Tillämpas innan Conditional Access-policyer utvärderas.",[570,1597,1598],{},"Begränsar attackytan även för andra scenarier.",[1555,1600,1602],{"id":1601},"nackdel","Nackdel:",[567,1604,1605,1608,1611],{},[570,1606,1607],{},"Kan endast riktas mot specifika användare och inte kombineras med andra krav som användning av specifika enheter",[570,1609,1610],{},"Alla legitima användare av CLI-verktyg måste identifieras",[570,1612,1613],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar.",[674,1615,1617],{"id":1616},"alternativ-2-blockera-åtkomst-med-conditional-access-policyer","Alternativ 2: Blockera åtkomst med Conditional Access-policyer",[1555,1619,1558],{"id":1620},"förutsättningar-1",[567,1622,1623,1626],{},[570,1624,1625],{},"Skapa en Conditional Access-policy för att blockera åtkomst till CLI-verktyg, med undantag för legitima användare, genom att rikta in dig på \"Microsoft Graph Command Line Tools\" och \"Windows Azure Service Management API\"",[570,1627,1628],{},"Hantera undantag via gruppmedlemskap, antingen manuellt eller genom entitlement management (t.ex. Access Packages).",[1555,1630,1584],{"id":1631},"fördel-1",[567,1633,1634,1637],{},[570,1635,1636],{},"Förhindrar utfärdande av token för icke-legitima eller icke-privilegierade användare.",[570,1638,1639],{},"Möjliggör granulär inriktning baserat på ytterligare villkor som enhet eller nätverk.",[1555,1641,1602],{"id":1642},"nackdel-1",[567,1644,1645,1648],{},[570,1646,1647],{},"Alla legitima användare av CLI-verktyg måste identifieras och undantas.",[570,1649,1650],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge.",[674,1652,1654],{"id":1653},"blockera-utfärdande-av-token-via-authorization-code-flow","Blockera utfärdande av token via authorization code flow",[685,1656,1657],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[868,1659,1661,1664,1665,1667,1669,1670,1672,1669,1674,1676,1678],{"className":1660},[1533],[636,1662,1663],{},"Alternativ:"," Kräv Token Protection",[873,1666],{},[636,1668,1536],{}," Hög",[873,1671],{},[636,1673,1542],{},[873,1675],{},[636,1677,1548],{}," Mycket begränsad\n",[1555,1680,1558],{"id":1681},"förutsättningar-2",[567,1683,1684,1687,1690,1709],{},[570,1685,1686],{},"Microsoft Entra ID P1-licenser",[570,1688,1689],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-plattformen",[570,1691,1692,1693,936,1698,1400,1703,1708],{},"Aktivera Web Account Manager (WAM) i ",[574,1694,1697],{"href":1695,"rel":1696},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[578],"Azure CLI",[574,1699,1702],{"href":1700,"rel":1701},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[578],"Azure PowerShell",[574,1704,1707],{"href":1705,"rel":1706},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[578],"Microsoft Graph PowerShell"," (standard i de senaste versionerna)",[570,1710,1711,1712],{},"Konfigurera Conditional Access-inriktning:\n",[567,1713,1714,1728,1736],{},[570,1715,1716,1717],{},"Cloud App-inriktning mot följande appar:\n",[567,1718,1719,1722,1725],{},[570,1720,1721],{},"Office 365 Exchange Online",[570,1723,1724],{},"Office 365 SharePoint Online",[570,1726,1727],{},"Microsoft Teams Services",[570,1729,1730,1731,1735],{},"Client apps under ",[1732,1733,1734],"em",{},"Mobile apps and desktop clients"," för att kräva Token Protection.",[570,1737,1738,1739,1742,1743,1746],{},"Välj ",[1732,1740,1741],{},"Windows"," som ",[1732,1744,1745],{},"device platform"," för att rikta policyn",[1555,1748,1584],{"id":1749},"fördel-2",[526,1751,1752],{},"Microsoft Entras token protection kräver proof-of-possession (PoP), vilket endast kan framtvingas när klienten kommunicerar direkt med en betrodd token broker som Web Account Manager (WAM) på Windows. Eftersom webbläsare inte kan upprätta denna säkra kanal blockeras authorization code flow som initieras i en webbläsare under token protection-policyer.",[526,1754,1755],{},"När policyn framtvingar token protection som kräver broker-hanterad PoP kan authorization code som returneras till en webbläsare inte lösas in, eftersom webbläsaren inte kan producera det broker-signerade bevis som krävs under utbytet av code mot token",[526,1757,1758],{},"I detta fall åtgärdas attacker med AuthCodeFix fullständigt så länge applikationen kan skyddas av Token Protection.",[526,1760,1761],{},"Som visas i skärmbilden nedan blockerar Token Protection framgångsrikt inlösen av authorization code flow som offret initierat genom en phishing-åtgärd.",[526,1763,1764],{},[642,1765],{"alt":1766,"src":1767},"Token Protection blockerar framgångsrikt inlösen av authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1555,1769,1602],{"id":1770},"nackdel-2",[567,1772,1773,1803,1806,1809],{},[570,1774,1775,1776],{},"Endast följande resurser stöds officiellt:\n",[567,1777,1778,1780,1782],{},[570,1779,1721],{},[570,1781,1724],{},[570,1783,1727,1784,1786,1788,1789,1400,1792,1796,1797,1802],{},[873,1785],{},[873,1787],{},"\nMicrosoft Graph API täcks indirekt av de tidigare nämnda resurserna och Microsoft Graph PowerShell listas som en klient som stöds. Vi kunde i våra tester verifiera att attacken i detta scenario åtgärdas. \"Windows Azure Service Management API\" listas inte som en resurs som stöds. Båda CLI-klienterna (",[574,1790,1697],{"href":1695,"rel":1791},[578],[574,1793,1702],{"href":1794,"rel":1795},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[578],") stöder WAM, vilket är ett krav på klientsidan för att använda Token Protection. Microsoft har ",[574,1798,1801],{"href":1799,"rel":1800},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[578],"i ett blogginlägg"," aviserat att utöka token protection-funktionerna för Azure management-scenarier.",[570,1804,1805],{},"Vissa buggar i Microsoft Graph PowerShell tvingar dig att tillfälligt inaktivera WAM-integrationen",[570,1807,1808],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge. Cloud app-inriktningen påverkar även produktivitetsåtkomsten till Microsoft 365.",[570,1810,1811],{},"Begränsad omfattning på grund av tillgänglighet på plattformar som stöds och Entra ID-integrerade enheter.",[674,1813,1815],{"id":1814},"blockera-ytterligare-utfärdande-av-token-via-compliant-network-kontroll-eller-betrott-nätverk","Blockera ytterligare utfärdande av token via compliant network-kontroll eller betrott nätverk",[868,1817,1819,1821,1822,1824,1821,1826,1828,1830],{"className":1818},[1533],[636,1820,1536],{}," Medel",[873,1823],{},[636,1825,1542],{},[873,1827],{},[636,1829,1548],{}," Bred\n",[674,1832,1834],{"id":1833},"alternativ-blockera-åtkomst-utanför-compliant-network-med-global-secure-access","Alternativ: Blockera åtkomst utanför Compliant network med Global Secure Access",[1555,1836,1838],{"id":1837},"förutsättning","Förutsättning:",[567,1840,1841,1844,1847,1850],{},[570,1842,1843],{},"Entra ID P1-licens",[570,1845,1846],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-, macOS-, Android- och iOS-plattformen",[570,1848,1849],{},"Global Secure Access Client på alla berörda klienter och aktiverad Entra Internet Access för M365 Traffic Profile",[570,1851,1852],{},"En Conditional Access-policy för att framtvinga network compliant-kontroll bör tillämpas på alla cloud apps",[1555,1854,1584],{"id":1855},"fördel-3",[526,1857,1858],{},"Blockera ytterligare utfärdande av token genom att framtvinga en kontroll av betrott nätverk. Denna åtgärd säkerställer att angripare inte kan få nya token med hjälp av refresh token från authorization code flow. Den förhindrar dock inte den initiala inlösen av authorization code eller utfärdandet av den första access token, som förblir giltig utanför compliant network eftersom den ursprungligen begärdes av offret.",[1152,1860,1861],{},[526,1862,1863],{},"Att framtvinga GSA med villkoret Compliant Network blockerar även andra Token Replay-scenarier och lägger till ytterligare loggar som kan vara mycket användbara för detektioner och hunting.",[1555,1865,1602],{"id":1866},"nackdel-3",[567,1868,1869,1872,1875],{},[570,1870,1871],{},"Gäller endast användare och enheter med utrullad Global Secure Access-klient",[570,1873,1874],{},"Begränsad omfattning på grund av tillgänglighet på Entra ID-integrerade enheter",[570,1876,1877],{},"Att framtvinga Compliant Networks via CA kräver vissa undantag som Intune för att undvika hönan-och-ägget-problem. Noggrann testning behövs innan utrullning",[559,1879,1881],{"id":1880},"hunting-queries","Hunting-queries",[526,1883,1884,1885,1888],{},"När alla förutsättningar för att åtgärda token-stöld är uppfyllda, som att rulla ut GSA-klienten (inklusive insamling av ",[1050,1886,1887],{},"NetworkAccessTraffic","-loggar) och dra nytta av WAM-autentisering, får vi ytterligare möjligheter för threat hunting och verifiering.",[674,1890,1892],{"id":1891},"använda-gsa-loggar-och-wam-autentisering-för-hunting-eller-för-att-verifiera-säkerheten-i-detektionsresultat","Använda GSA-loggar och WAM-autentisering för hunting eller för att verifiera säkerheten i detektionsresultat",[526,1894,1895,1896,1898],{},"Denna hunting-query utnyttjar ",[1050,1897,1887],{},"-loggar från Global Secure Access (GSA), som innehåller den initierande processen för kommunikation med Microsoft Entra token endpoint. Detta hjälper till att avgöra om en token-begäran kom direkt från en webbläsare och även om några ytterligare token-begäranden gjordes utanför GSA-nätverket.",[1152,1900,1901],{},[526,1902,1903],{},"Denna query fungerar och ger tillförlitliga resultat endast när förutsättningarna är uppfyllda; i annat fall leder den till en hög andel falska positiva.",[526,1905,1906,1909,1910,1913,1914,1917],{},[636,1907,1908],{},"Varför detta är viktigt:"," Vid inloggning via CLI- eller PowerShell-moduler med Web Account Manager (WAM) på Windows-enheter involverar flödet ingen webbläsarbaserad authorization code. Detta inloggningsbeteende är standard i den senaste versionen. Om den initierande processen är en webbläsar-körbar fil (t.ex. ",[1050,1911,1912],{},"msedge.exe",") är detta därför en stark indikator på misstänkt aktivitet. På macOS initieras processen av appen Company Portal (",[1050,1915,1916],{},"com.microsoft.CompanyPortalMac.ssoextension",") vid användning av Platform SSO.",[526,1919,1920,1923],{},[636,1921,1922],{},"Token Binding och PoP:"," WAM-autentisering binder vanligtvis token till enheten genom att framtvinga Proof-of-Possession (PoP). Angripare kan inte utfärda ytterligare bundna token utan PoP, så en obunden refresh token är ännu en stark indikator.",[526,1925,1926,1929],{},[636,1927,1928],{},"Begränsningar:"," Alla nämnda signaler är endast tillgängliga när den enhet som ansluter är registrerad i eller joined till Microsoft Entra ID.",[526,1931,1932,1935],{},[636,1933,1934],{},"Logik för confidence score:"," Queryn kombinerar flera signaler för att beräkna en confidence score:",[567,1937,1938,1941,1944],{},[570,1939,1940],{},"Förekomst av en webbläsarprocess som initierar token-begäranden.",[570,1942,1943],{},"Detektion av och nedgradering till obundna token.",[570,1945,1946],{},"Byten av nätverksleverantör (inklusive från compliant till non-compliant) mellan inloggningar.",[526,1948,1949],{},"Dessa signaler kan användas i queryn för att jaga aktivitet eller för att härleda en confidence score i händelse av en incident, baserat på den tidigare detektionen.",[526,1951,1952],{},[642,1953],{"alt":1954,"src":1955},"Signaler för hunting-queryn","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,1957,1958],{},"Följande poängsättning visas beroende på villkoren:",[526,1960,1961,1964,1965,1967,1968,1970,1972,1975,1976,1978,1980,1983],{},[636,1962,1963],{},"En mycket hög confidence score"," visas när ",[1050,1966,1887],{},"-loggar indikerar en välkänd webbläsarprocess i stället för att initiera en token-begäran, och en nedgradering av en obunden token har upptäckts.",[873,1969],{},[873,1971],{},[636,1973,1974],{},"En hög confidence score"," visas när inloggningen sker från en annan nätverksleverantör (ASN) och ett non-compliant-nätverk som involverar obundna token.",[873,1977],{},[873,1979],{},[636,1981,1982],{},"En medelhög confidence score"," visas när endast ett byte av nätverksleverantör och compliant network identifieras, tillsammans med en förändring i vilken token-typ som används.",[526,1985,1986,1987,1180],{},"Du hittar den senaste versionen av hunting-queryn på ",[574,1988,1991],{"href":1989,"rel":1990},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[578],"GitHub",[674,1993,1995],{"id":1994},"jaga-aktiviteter-utförda-med-utfärdade-token","Jaga aktiviteter utförda med utfärdade token",[526,1997,1998,1999,2004,2005,2008,2009,2011,2012,2015],{},"Du bör överväga att utöka din undersökning bortom inloggningshändelser till att omfatta aktiviteter som utförts med token utfärdade av angriparen. Vår kollega Thomas Naunheim har ",[574,2000,2003],{"href":2001,"rel":2002},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[578],"publicerat en KQL-funktion"," vid namn ",[1050,2006,2007],{},"MicrosoftCloudActivity",", som kan hjälpa till i denna utökade hunting-process. Dessutom kan det berörda ",[1050,2010,1435],{}," korreleras med misstänkta ",[1050,2013,2014],{},"UniqueId","-värden som identifierats under tidigare jakter för djupare analys.",[526,2017,2018],{},[642,2019],{"alt":2020,"src":2021},"KQL-funktion","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2023,2024],{},"I det här exemplet använde angriparen den refresh token som erhölls under attacken för att utfärda en access token för Microsoft Graph API. Denna token användes sedan för att upprätthålla persistent åtkomst och lateral movement genom att lägga till en client secret på en applikation som ägdes av offret. Queryn ger detaljer om Graph API-operationen, inklusive statusen för token protection och om operationen skedde utanför Global Secure Access-nätverket.",[526,2026,2027],{},[642,2028],{"alt":2029,"src":2030},"Skärmbild av Graph API-operationen","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2032,2034],{"id":2033},"vidare-läsning","Vidare läsning",[567,2036,2037,2044,2051,2058],{},[570,2038,2039],{},[574,2040,2043],{"href":2041,"rel":2042},"https://pushsecurity.com/blog/consentfix",[578],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[570,2045,2046],{},[574,2047,2050],{"href":2048,"rel":2049},"https://youtu.be/AAiiIY-Soak",[578],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[570,2052,2053],{},[574,2054,2057],{"href":2055,"rel":2056},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[578],"Microsoft identity platform and OAuth 2.0 authorization code flow",[570,2059,2060],{},[574,2061,2064],{"href":2062,"rel":2063},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[578],"Microsoft Azure CLI on entrascpes.com",{"title":530,"searchDepth":531,"depth":531,"links":2066},[2067,2070,2071,2072,2080,2084],{"id":1392,"depth":531,"text":1393,"children":2068},[2069],{"id":1419,"depth":1206,"text":1420},{"id":1472,"depth":531,"text":1473},{"id":1488,"depth":531,"text":1489},{"id":1524,"depth":531,"text":1525,"children":2073},[2074,2075,2076,2077,2078,2079],{"id":1528,"depth":1206,"text":1529},{"id":1552,"depth":1206,"text":1553},{"id":1616,"depth":1206,"text":1617},{"id":1653,"depth":1206,"text":1654},{"id":1814,"depth":1206,"text":1815},{"id":1833,"depth":1206,"text":1834},{"id":1880,"depth":531,"text":1881,"children":2081},[2082,2083],{"id":1891,"depth":1206,"text":1892},{"id":1994,"depth":1206,"text":1995},{"id":2033,"depth":531,"text":2034},{"lang":1219,"seoTitle":2086,"titleClass":1221,"date":2087,"categories":2088,"blogtitlepic":2089,"socialimg":2090,"customExcerpt":2091,"keywords":2092,"scripts":2093,"asideNav":2094,"maxContent":325,"published":325},"ConsentFix: Hur en ny OAuth-attack kringgår Microsoft Entra Conditional Access","2025-12-31",[1224],"head-consentfix","/blog/heads/head-consentfix.jpg","Strax före årsskiftet dyker ConsentFix upp: en smart OAuth-baserad attack som missbrukar legitima autentiseringsflöden för att stjäla authorization code och därmed lämnar över nycklarna till Microsoft Entra åt angriparna. Vi går igenom varför det fungerar trots Conditional Access, vilka spår det lämnar efter sig i loggarna och hur försvarare kan upptäcka och stoppa det innan verklig skada sker.","ConsentFix-attack, stöld av OAuth authorization code, Microsoft Entra OAuth-attack, missbruk av Azure CLI-token, kringgå Entra ID Conditional Access, phishing av authorization code, token replay-attack Azure, Proof of Possession-token, WAM-autentiseringssäkerhet, analys av Azure sign-in-loggar, upptäck OAuth-attacker Entra, Azure identity threat hunting, Global Secure Access token protection, säkerhetsdetektering Microsoft Entra",{"slick":325,"form":325},{"menuItems":2095},[2096,2098,2100,2102,2104,2106],{"href":2097,"text":1393},"#detektionsartefakter",{"href":2099,"text":1473},"#minska-bruset",{"href":2101,"text":1489},"#berörda-first-party-applikationer",{"href":2103,"text":1525},"#åtgärder-och-skydd",{"href":2105,"text":1881},"#hunting-queries",{"href":2107,"text":2034},"#vidare-läsning","/posts/2025-12-31-vulnerability-consentfix",{"title":1297,"description":1303},"posts/2025-12-31-vulnerability-consentfix",[2112,2113,281],"OAuth 2.0","Microsoft Entra ID","p-gTNtiIR32RevY0jrDi_B729DK2RBUCEbtDBa-2eYQ",[],{"id":2117,"extension":2118,"meta":2119,"stem":8,"__hash__":2135},"authors_data/authors.json","json",{"Christopher Brumm":2120,"Fabian Bader":2126,"Thomas Naunheim":2131},{"display_name":554,"avatar":2121,"permalink":2122,"twitter":2123,"linkedin":2124,"imageOffsetTop":2125},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":521,"avatar":2127,"permalink":2128,"linkedin":2129,"twitter":2130},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":555,"avatar":2132,"permalink":2133,"linkedin":2134,"imageOffsetTop":2125},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383965250]