Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AD-Attack-Defense — Attacca e difendi Active Directory utilizzando attività di tradecraft avversario di post-exploitation moderna. | Kitploit
Strumenti/GitHubGitHub/infosecn1nja/ad-attack-defense
Strumenti DifensiviEscalation di PrivilegiRicognizioneMeccanismi di PersistenzaMovimento LateralePost-ExploitPenetration TestingApprendimento e FormazioneRed TeamingRisorse Curate
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

4.8k1.1k1 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Attacca e difendi Active Directory utilizzando attività di tradecraft avversario di post-exploitation moderna.

Vedi Repository

Active Directory Kill Chain: Attacco e Difesa

image

Riepilogo

Questo documento è stato progettato per essere una risorsa informativa utile per chi desidera comprendere le specifiche tattiche, tecniche e procedure (TTP) che gli attaccanti sfruttano per compromettere Active Directory, oltre a indicazioni su mitigazione, rilevamento e prevenzione. E per comprendere l'Active Directory Kill Chain e l'attività moderna di adversary tradecraft nella post-esploitazione.

Indice dei contenuti

  • Scoperta
  • Escalation dei privilegi
  • Evasione della difesa
  • Dump delle credenziali
  • Movimento laterale
  • Persistenza
  • Difesa e rilevamento

Scoperta

SPN Scanning

  • SPN Scanning – Scoperta dei servizi senza scansione delle porte di rete
  • Active Directory: script PowerShell per elencare tutti gli SPN utilizzati
  • Scoprire gli account di servizio senza utilizzare privilegi

Data Mining

  • Una panoramica sulla data hunting
  • Push it, Push it Real Good
  • Trovare dati sensibili sui server SQL di dominio usando PowerUpSQL
  • Scoperta di dati sensibili nella posta elettronica con MailSniper
  • Ricerca remota di file sensibili
  • Vado a caccia di sysadmin - harmj0y

User Hunting

  • Account amministrativi nascosti: BloodHound alla riscossa
  • Recon di Active Directory senza privilegi di amministratore
  • Raccogliere dati AD con il modulo PowerShell di Active Directory
  • Usare il modulo ActiveDirectory per l'enumerazione del dominio da PowerShell Constrained Language Mode
  • Funzioni di riconoscimento di Active Directory di PowerUpSQL
  • Admin locale derivato
  • Ricerca automatizzata dell'amministratore derivato
  • Dump delle informazioni sul dominio Active Directory – con PowerUpSQL!
  • Enumerazione dei gruppi locali
  • Mappatura degli attacchi con BloodHound
  • Consapevolezza situazionale
  • Comandi per compromettere la rete di dominio
  • Guida del pentester allo scoping dei gruppi

LAPS

  • Sicurezza di Microsoft LAPS e riconoscimento della configurazione di Active Directory LAPS
  • Eseguire LAPS con PowerView
  • RastaMouse LAPS Parte 1 e 2

AppLocker

  • Enumerazione della configurazione di AppLocker

Active Directory Federation Services

  • 118 Attaccare gli endpoint ADFS con PowerShell Karl Fosaaen
  • Usare PowerShell per identificare i domini federati
  • LyncSniper: uno strumento per il penetration testing di distribuzioni Skype for Business e Lync
  • Troopers 19 - Io sono AD FS e puoi esserlo anche tu

Escalation dei privilegi

BadSuccessor

  • BadSuccessor: abusare di dMSA per escalare i privilegi in Active Directory
  • Operazionalizzare BadSuccessor: abusare di dMSA per l'escalation dei privilegi di dominio

Spoofing di sAMAccountName

  • Spoofing di sAMAccountName
  • Weaponizzazione di CVE-2021-42287/CVE-2021-42278

Abusare di Active Directory Certificate Services

  • Certified Pre-Owned
  • Escalation di dominio con AD CS

PetitPotam

  • PetitPotam
  • Da sconosciuto a DA // Usare PetitPotam per il relay NTLM verso l'amministratore di dominio

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon: diventa immediatamente amministratore di dominio sovvertendo la crittografia di Netlogon (CVE-2020-1472)

Password in SYSVOL e Group Policy Preferences

  • Trovare password in SYSVOL e sfruttare le Group Policy Preferences
  • Pentesting nel mondo reale: Group Policy Pwnage

Vulnerabilità Kerberos MS14-068

  • MS14-068: una vulnerabilità in Kerberos (Active Directory) potrebbe consentire l'elevazione dei privilegi
  • Approfondimento su MS14-068, sfruttamento e difesa
  • Da MS14-068 alla compromissione totale – Passo dopo passo

DNSAdmins

  • Abusare del privilegio DNSAdmins per l'escalation in Active Directory
  • Da DNSAdmins ad amministratore di dominio, quando DNSAdmins è più di una semplice amministrazione DNS

Delega Kerberos

  • Costruire attacchi Kerberos con primitive di delega
  • Nessuna shell richiesta - una guida all'uso di Impacket e Kerberos per delegare fino a diventare DA
  • CVE-2020-17049: attacco Kerberos Bronze Bit – Panoramica

Delega non vincolata

  • Server di stampa del Domain Controller + delega Kerberos non vincolata = foresta Active Directory compromessa
  • Rischio di sicurezza Active Directory #101: delega Kerberos non vincolata (o come la compromissione di un singolo server può compromettere il dominio)
  • Autorizzazioni di delega non vincolata
  • Fiducia? Anni per guadagnarla, secondi per spezzarla
  • Caccia in Active Directory: delega non vincolata e trust tra foreste
  • Sfruttare la delega non vincolata

Delega vincolata

  • Un'altra parola sulla delega
  • Da Kekeo a Rubeus
  • S4U2Pwnage
  • Delega Kerberos, SPN e altro...

Delega vincolata basata sulle risorse

  • Wagging the Dog: abusare della delega vincolata basata sulle risorse per attaccare Active Directory
  • Delega vincolata Kerberos basata sulle risorse: takeover di oggetti computer
  • Delega vincolata basata sulle risorse
  • Un caso di studio su Wagging the Dog: computer takeover
  • Il nuovo attacco di computer takeover di BloodHound 2.1

Diritti di autorizzazione non sicuri sugli oggetti Criteri di gruppo

  • Abusare dei permessi GPO
  • Una guida per il red team a GPO e OU
  • Modelli di file per l'abuso delle GPO
  • Abuso delle GPO - Parte 1
  • Abuso delle GPO - Parte 2
  • SharpGPOAbuse

Diritti di autorizzazione ACL non sicuri

  • Sfruttare permessi Active Directory deboli con PowerSploit
  • Escalation dei privilegi con ACL in Active Directory
  • Abusare dei permessi di Active Directory con PowerView
  • BloodHound 1.3 – L'aggiornamento sui percorsi di attacco ACL
  • Scansione di privilegi e account privilegiati di Active Directory
  • Active Directory Access Control List – Attacchi e difesa
  • aclpwn - sfruttamento delle ACL di Active Directory con BloodHound

Trust di dominio

  • Una guida all'attacco dei trust di dominio
  • È tutta una questione di fiducia – forgiare ticket di trust Kerberos per falsificare l'accesso attraverso i trust di Active Directory
  • Trust tra foreste di Active Directory parte 1 - Come funziona il filtro SID?
  • La foresta è sotto controllo. Prendere il controllo dell'intera foresta di Active Directory
  • Non è un confine di sicurezza: rompere i trust tra foreste
  • The Trustpocalypse
  • Pentesting delle foreste di Active Directory
  • Considerazioni sulla sicurezza per i trust di Active Directory (AD)
  • I Golden Ticket Kerberos sono ora più dorati

DCShadow

  • Escalation dei privilegi con DCShadow
  • DCShadow
  • DCShadow spiegato: un'analisi tecnica approfondita della più recente tecnica di attacco AD
  • DCShadow - Disattivare silenziosamente il controllo di Active Directory
  • DCShadow - Permessi minimi, Active Directory Deception, Shadowception e altro

RID

  • RID Hijacking: quando gli guest diventano amministratori

Microsoft SQL Server

  • Come ottenere privilegi sysadmin su SQL Server da amministratore locale con PowerUpSQL
  • Compromissione con PowerUpSQL – attacchi SQL

Red Forest

  • Attaccare e difendere Microsoft Enhanced Security Administrative

Exchange

  • Exchange-AD-Privesc
  • Abusare di Exchange: a una chiamata API dall'amministratore di dominio
  • NtlmRelayToEWS

Relay NTLM e LLMNR/NBNS

  • Pwnare con Responder – Una guida per pentester
  • Guida pratica al relay NTLM nel 2017 (ovvero ottenere un punto d'appoggio in meno di 5 minuti)
  • Relay di credenziali ovunque con ntlmrelayx
  • Oltre lo spoofing LLMNR/NBNS – sfruttare il DNS integrato di Active Directory
  • Combinare relay NTLM e delega Kerberos
  • mitm6 – compromettere reti IPv4 tramite IPv6
  • Il peggio dei due mondi: combinare relay NTLM e delega Kerberos

Movimento laterale

Collegamenti tra database di Microsoft SQL Server

  • SQL Server – Link... Link... Link... e shell: come hackerare i collegamenti tra database in SQL Server!
  • Perlustrazione dei collegamenti di SQL Server con PowerUpSQL

Pass The Hash

  • Eseguire attacchi Pass-the-Hash con Mimikatz
  • Come eseguire Pass-the-Hash con Mimikatz
  • Pass-the-Hash è morto: lunga vita a LocalAccountTokenFilterPolicy

System Center Configuration Manager (SCCM)

  • Compromissione mirata della workstation con SCCM
  • PowerSCCM - modulo PowerShell per interagire con le distribuzioni SCCM

WSUS

  • Weaponizzazione remota del MITM su WSUS
  • WSUSpendu
  • Sfruttare WSUS – Parte prima

Password Spraying

  • Password Spraying su account Active Directory Windows - Tradecraft Security Weekly #5
  • Attaccare Exchange con MailSniper
  • Uno strumento di Password Spraying per credenziali Active Directory di Jacob Wilkin
  • SprayingToolkit

Movimento laterale automatizzato

  • GoFetch è uno strumento per eseguire automaticamente un piano di attacco generato dall'applicazione BloodHound
  • DeathStar - automatizzare l'ottenimento dell'amministratore di dominio con Empire
  • ANGRYPUPPY - Automazione dei percorsi di attacco di BloodHound in CobaltStrike

Evasione della difesa

Evasione in memoria

  • Bypassare gli scanner di memoria con Cobalt Strike e Gargoyle
  • Corso sulle evasioni in memoria
  • Bring Your Own Land (BYOL) – Una nuova tecnica di red teaming

Evasione Endpoint Detection and Response (EDR)

  • Red Teaming nell'era degli EDR
  • Sharp-Suite - Spoofing degli argomenti di processo
  • Tattiche Red Team: combinare system call dirette e sRDI per bypassare AV/EDR
  • Scollegare le macro ed evadere gli EDR
  • Bypassare la protezione della memoria degli EDR, introduzione agli hook
  • Bypassare Cylance e altri AV/EDR rimuovendo gli hook dalle API Windows
  • Silenziare Cylance: un caso di studio sugli EDR moderni

OPSEC

  • Difese moderne e TU!
  • Considerazioni OPSEC per i comandi Beacon
  • Tradecraft Red Team e indicazioni sulle TTP
  • Combattere il Toolset

Evasione di Microsoft ATA e ATP

  • Tecniche Red Team per evadere, bypassare e disabilitare MS Advanced Threat Protection e Advanced Threat Analytics
  • Red Team Revenge - Attaccare Microsoft ATA
  • Evadere Microsoft ATA per dominare Active Directory

Bypass del logging ScriptBlock di PowerShell

  • Bypass del logging ScriptBlock di PowerShell### Bypass dell'Anti-Malware Scan Interface (AMSI) di PowerShell
  • Come bypassare AMSI ed eseguire QUALSIASI codice Powershell malevolo
  • AMSI: come Windows 10 intende fermare gli attacchi basati su script
  • AMSI Bypass: tecnica di patching
  • Invisi-Shell - Nascondi il tuo script Powershell in piena vista. Bypassa tutte le funzionalità di sicurezza di Powershell
  • Bypass dinamico di AMSI di Microsoft Office 365 in memoria tramite VBA
  • AmsiScanBuffer Bypass - Parte 1
  • AMSI Bypass

Bypass dell'Anti-Malware Scan Interface (AMSI) nel caricamento di assembly .NET

  • Una funzione PoC per corrompere la variabile globale g_amsiContext in clr.dll nella build 3694 di .NET Framework Early Access

Bypass di AppLocker e Device Guard

  • Binari e script Living Off The Land - (LOLBins e LOLScripts)

Evasione di Sysmon

  • Sovvertire Sysmon: applicazione di una metodologia formalizzata per l'evasione dei prodotti di sicurezza
  • sysmon-config-bypass-finder
  • Shhmon — Silenziare Sysmon tramite lo scaricamento del driver

Evasione degli HoneyToken

  • Forgiare trust per l'inganno in Active Directory
  • Honeypot Buster: uno strumento Red Team unico

Disabilitazione degli strumenti di sicurezza

  • Invoke-Phant0m - Killer del registro eventi di Windows

Dump delle credenziali

Estrazione delle password da NTDS.DIT

  • Come gli attaccanti estraggono il database di Active Directory (NTDS.dit) da un Domain Controller
  • Estrazione degli hash delle password dal file Ntds.dit

SAM (Security Accounts Manager)

  • Attacco Internal Monologue: recupero degli hash NTLM senza toccare LSASS

Kerberoasting

  • Kerberoasting senza Mimikatz
  • Crack dei ticket TGS Kerberos con Kerberoast – Sfruttare Kerberos per compromettere il dominio Active Directory
  • Estrazione delle password degli account di servizio con Kerberoasting
  • Crack delle password degli account di servizio con Kerberoasting
  • Lista di password Kerberoast per il cracking di password con requisiti di complessità
  • DerbyCon 2019 - Kerberoasting rivisitato

Roasting AP-REP di Kerberos

  • Roasting degli AS-REP

Windows Credential Manager/Vault

  • Guida operativa per l'abuso offensivo della DPAPI da parte degli utenti
  • Saltare la segmentazione di rete con RDP

DCSync

  • Mimikatz e DCSync ed ExtraSids, mamma mia!
  • Utilizzo, sfruttamento e rilevamento di Mimikatz DCSync
  • Dump delle password in chiaro per tutti gli amministratori del dominio con Mimikatz DCSync

Avvelenamento LLMNR/NBT-NS

  • Avvelenamento LLMNR/NBT-NS con Responder

Altri

  • Compromettere le password in chiaro in Active Directory
  • Ticket Kerberos nei Red Team Linux

Persistenza

Diamond Ticket

  • Un diamante grezzo (Diamond Ticket)

Golden Ticket

  • Golden Ticket
  • I Golden Ticket Kerberos sono ora più dorati

SID History

  • Subdola persistenza in Active Directory #14: SID History

Silver Ticket

  • Come gli attaccanti usano i Silver Ticket Kerberos per sfruttare i sistemi
  • Subdola persistenza in Active Directory #16: account computer e Silver Ticket del Domain Controller

DCShadow

  • Creare persistenza con DCShadow

AdminSDHolder

  • Subdola persistenza in Active Directory #15: sfruttare AdminSDHolder e SDProp per (ri)ottenere i diritti di amministratore di dominio
  • Persistenza con AdminSDHolder e SDProp

Oggetto Criteri di gruppo

  • Subdola persistenza in Active Directory #17: Criteri di gruppo

Skeleton Keys

  • Aprire tutte le porte di Active Directory con l'attacco Skeleton Key
  • Skeleton Key
  • Gli attaccanti ora possono usare Mimikatz per impiantare Skeleton Key sui Domain Controller e creare una backdoor nella foresta di Active Directory

SeEnableDelegationPrivilege

  • Il diritto utente più pericoloso di cui (probabilmente) non hai mai sentito parlare
  • Backdoor SeEnableDelegationPrivilege in Active Directory

Security Support Provider

  • Subdola persistenza in Active Directory #12: Security Support Provider (SSP) dannoso

Directory Services Restore Mode

  • Subdola persistenza in Active Directory #11: Directory Service Restore Mode (DSRM)
  • Subdola persistenza in Active Directory #13: persistenza DSRM v2

ACL e descrittori di sicurezza

  • Un ACE nella manica: progettare backdoor nelle DACL di Active Directory
  • Shadow Admin – gli account furtivi che dovresti temere di più
  • I rischi imprevisti del fidarsi di Active Directory

Strumenti e script

  • BadSuccessor - Questo repository contiene strumenti relativi all'attacco BadSuccessor, una nuova tecnica di escalation dei privilegi in Active Directory che abusa di una vulnerabilità in una funzionalità introdotta in Windows Server 2025.
  • AD_Miner - AD Miner è uno strumento di audit di Active Directory che sfrutta query Cypher per elaborare i dati del database a grafi #Bloodhound e scoprire debolezze di sicurezza.
  • Certify - Certify è uno strumento C# per enumerare e sfruttare le configurazioni errate di Active Directory Certificate Services (AD CS).
  • PSPKIAudit - Toolkit PowerShell per l'audit di Active Directory Certificate Services (AD CS).
  • PowerView - Framework PowerShell per la consapevolezza situazionale
  • BloodHound - Sei gradi di separazione dal Domain Admin
  • Impacket - Impacket è una raccolta di classi Python per lavorare con i protocolli di rete
  • aclpwn.py - Sfruttamento delle ACL di Active Directory con BloodHound
  • CrackMapExec - Un coltellino svizzero per il pentesting delle reti
  • ADACLScanner - Uno strumento con GUI o riga di comando utilizzato per creare report sugli elenchi di controllo di accesso discrezionali (DACL) e di sistema (SACL) in Active Directory
  • zBang - zBang è uno strumento di valutazione del rischio che rileva potenziali minacce agli account privilegiati
  • SafetyKatz - SafetyKatz è una combinazione di una versione leggermente modificata del progetto Mimikatz di @gentilkiwi e del .NET PE Loader di @subTee.
  • SharpDump - SharpDump è una porta in C# della funzionalità Out-Minidump.ps1 di PowerSploit.
  • PowerUpSQL - Un toolkit PowerShell per attaccare SQL Server

Ebook

  • Il manuale del Dog Whisperer – La guida di un hacker alla galassia di BloodHound
  • Ebook Varonis: Pen Testing di ambienti Active Directory

Cheat sheet

  • Cheat sheet degli strumenti - Strumenti (PowerView, PowerUp, Empire e PowerSploit)
  • DogWhisperer - Cheat sheet Cypher di BloodHound (v2)
  • PowerView-3.0 suggerimenti e trucchi
  • PowerView-2.0 suggerimenti e trucchi
  • BloodhoundAD-Queries
  • Cheat sheet degli attacchi Kerberos
  • Cheat sheet Cypher di Bloodhound
  • Cheat sheet Kerberos
  • Cheat sheet per lo sfruttamento di Active Directory
  • Mappe mentali per il pentesting di Active Directory

Altre risorse

  • Tattiche, tecniche e procedure per attaccare Active Directory - BlackHat Asia 2019
  • Walkthrough di Bloodhound. Uno strumento per molti tipi di tradecraft
  • Metodi di attacco per ottenere i diritti di amministratore di dominio in Active Directory
  • PowerShell è morto: insegnamenti epici
  • Trovare la nostra strada: come stiamo cercando di migliorare la sicurezza di Active Directory
  • SteelCon 2019: Diventare Splunky con Kerberos - Ross Bingham e Tom MacDonald
  • AD-security-workshop

Azure Active Directory

  • INTRODUZIONE AD AZURE AD PER I RED TEAMER
  • Sono nel tuo cloud... e leggo l'e-mail di tutti. Hackerare Azure AD tramite Active Directory
  • Utilizzare i servizi Azure per attività di Red Team
  • Blue Cloud of Death: Red Teaming su Azure
  • Azure AD Connect per i Red Teamer
  • Red Teaming di Microsoft: Parte 1 – Fughe di dati di Active Directory tramite Azure
  • Attaccare e difendere il cloud Microsoft
  • Come creare una backdoor verso Azure AD
  • Cheat sheet Cypher di Azurehound
  • Le chiavi del regno: fare gli dei come Global Admin
  • TICKET KERBEROS DI AZURE AD: PIVOTING VERSO IL CLOUD

Difesa e rilevamento### Strumenti e Script

  • Invoke-TrimarcADChecks - Lo script PowerShell Invoke-TrimarcADChecks.ps1 è progettato per raccogliere dati da una foresta AD a dominio singolo per eseguire una valutazione della sicurezza di Active Directory (ADSA).
  • Create-Tiers in AD - Titolo del progetto: distribuzione automatica dei livelli di Active Directory in qualsiasi ambiente
  • SAMRi10 - Indurimento dell'accesso remoto SAM in Windows 10/Server 2016
  • Net Cease - Indurimento dell'enumerazione delle sessioni Net
  • PingCastle - Uno strumento progettato per valutare rapidamente il livello di sicurezza di Active Directory con una metodologia basata sulla valutazione dei rischi e su un framework di maturità
  • Aorato Skeleton Key Malware Remote DC Scanner - Esegue una scansione remota per verificare l'esistenza del malware Skeleton Key
  • Reset the krbtgt account password/keys - Questo script consente di reimpostare la password dell'account krbtgt e le chiavi correlate, riducendo al minimo la probabilità che l'operazione causi problemi di autenticazione Kerberos
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPN è una raccolta di script PowerShell incentrati sul rilevamento e sullo sfruttamento degli account associati agli SPN (Service Principal Name).
  • Deploy-Deception - Un modulo PowerShell per distribuire oggetti esca di Active Directory
  • SpoolerScanner - Verifica se MS-RPRN è disponibile da remoto con PowerShell/C#
  • dcept - Uno strumento per distribuire e rilevare l'uso di honeytoken di Active Directory
  • LogonTracer - Indaga sugli accessi Windows dannosi visualizzando e analizzando il registro eventi di Windows

Configurazione di Sysmon

  • sysmon-modular - Un repository di configurazioni Sysmon che chiunque può personalizzare
  • sysmon-dfir - Fonti, configurazione e come rilevare attività dannose utilizzando Microsoft Sysmon.
  • sysmon-config - Modello di file di configurazione Sysmon con tracciamento degli eventi di alta qualità predefinito

Controlli di sicurezza di Active Directory (di Sean Metcalf - @Pyrotek3)

Raccomandazioni generali

  • Gestire le password dell'amministratore locale (LAPS).
  • Implementare la modalità Admin limitata RDP (se necessario).
  • Rimuovere i sistemi operativi non supportati dalla rete.
  • Monitorare le attività pianificate sui sistemi sensibili (DC, ecc.).
  • Assicurarsi che le password di gestione OOB (DSRM) vengano modificate regolarmente e conservate in modo sicuro.
  • Utilizzare SMB v2/v3+
  • La password predefinita dell'amministratore di dominio e della KRBTGT dovrebbe essere modificata ogni anno e quando un amministratore AD lascia l'organizzazione.
  • Rimuovere i trust non più necessari e abilitare il filtro SID quando appropriato.
  • Tutte le autenticazioni di dominio dovrebbero essere impostate (quando possibile) su: "Invia solo risposta NTLMv2rifiuta LM e NTLM."
  • Bloccare l'accesso a Internet per DC, server e tutti i sistemi di amministrazione.

Proteggere le credenziali degli amministratori

  • Nessun account "utente" o computer nei gruppi di amministratori.
  • Assicurarsi che tutti gli account amministrativi siano "sensibili e non possano essere delegati".
  • Aggiungere gli account amministrativi al gruppo "Protected Users" (richiede controller di dominio Windows Server 2012 R2, DFL 2012R2 per la protezione del dominio).
  • Disabilitare tutti gli account amministrativi inattivi e rimuoverli dai gruppi privilegiati.

Proteggere le credenziali degli amministratori AD

  • Limitare l'appartenenza agli amministratori AD (DA, EA, Schema Admins, ecc.) e utilizzare solo gruppi di delega personalizzati.
  • Amministrazione "a livelli" per mitigare l'impatto del furto di credenziali.
  • Assicurarsi che gli amministratori accedano solo a workstation e server amministrativi approvati.
  • Utilizzare l'appartenenza temporanea ai gruppi basata sul tempo per tutti gli account amministrativi.

Proteggere le credenziali degli account di servizio

  • Limitare ai sistemi dello stesso livello di sicurezza.
  • Utilizzare gli "(Group) Managed Service Accounts" (o password >20 caratteri) per mitigare il furto di credenziali (kerberoast).
  • Implementare FGPP (DFL =>2008) per aumentare i requisiti delle password per gli account di servizio e gli amministratori.
  • Restrizioni di accesso – impedire l'accesso interattivo e limitare la capacità di accesso a computer specifici.
  • Disabilitare gli account di servizio inattivi e rimuoverli dai gruppi privilegiati.

Proteggere le risorse

  • Segmentare la rete per proteggere i sistemi amministrativi e critici.
  • Distribuire IDS per monitorare la rete aziendale interna.
  • Dispositivi di rete e gestione OOB su una rete separata.

Proteggere i controller di dominio

  • Eseguire solo software e servizi a supporto di AD.
  • Gruppi (e utenti) minimi con diritti di amministrazione/accesso ai DC.
  • Assicurarsi che le patch siano applicate prima di eseguire DCPromo (in particolare MS14-068 e altre patch critiche).
  • Convalidare le attività pianificate e gli script.

Proteggere le workstation (e i server)

  • Applicare le patch rapidamente, in particolare le vulnerabilità di elevazione dei privilegi.
  • Distribuire la patch di back-port di sicurezza (KB2871997).
  • Impostare la chiave di registro Wdigest a 0 (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • Distribuire la whitelist sulle workstation (Microsoft AppLocker) per bloccare l'esecuzione di codice nelle cartelle utente – directory home e percorso del profilo.
  • Distribuire la tecnologia di sandboxing delle applicazioni sulle workstation (EMET) per mitigare gli exploit di memoria delle applicazioni (0-day).

Registrazione

  • Abilitare il controllo avanzato
  • "Controllo: imposta le impostazioni delle sottocategorie dei criteri di controllo (Windows Vista o successivo) in modo da sostituire le impostazioni delle categorie dei criteri di controllo"
  • Abilitare la registrazione dei moduli di PowerShell ("*") e inoltrare i log al server di log centrale (WEF o altro metodo).
  • Abilitare la registrazione dei processi CMD e il relativo miglioramento (KB3004375) e inoltrare i log al server di log centrale.
  • SIEM o equivalente per centralizzare quanti più dati di log possibile.
  • Sistema di analisi comportamentale degli utenti per una maggiore conoscenza dell'attività degli utenti (come Microsoft ATA).

Verifiche dei professionisti della sicurezza

  • Identificare chi ha diritti di amministrazione AD (dominio/foresta).
  • Identificare chi può accedere ai controller di dominio (e i diritti di amministrazione sull'ambiente virtuale che ospita i DC virtuali).
  • Eseguire la scansione di domini Active Directory, OU, AdminSDHolder e GPO per individuare autorizzazioni personalizzate inappropriate.
  • Assicurarsi che gli amministratori AD (noti anche come Domain Admins) proteggano le proprie credenziali non accedendo a sistemi non attendibili (workstation).
  • Limitare i diritti degli account di servizio che sono attualmente DA (o equivalenti).

Aggiornamenti di sicurezza importanti

Rilevamento

  • Rilevamento e mitigazione delle compromissioni di Active Directory
  • Active Directory: contenimento tattico per frenare il predominio del dominio
  • Compromissione totale dell'identità: lezioni di DART sulla protezione di Active Directory
  • Come gestire le modifiche nelle connessioni del canale sicuro Netlogon associate a CVE-2020-1472
  • Messa in sicurezza di Active Directory: esecuzione di una revisione della sicurezza di Active Directory
  • CHECKLIST PER LA VALUTAZIONE DELLA SICUREZZA DI ACTIVE DIRECTORY
  • Strategie ASD per mitigare gli incidenti di cybersicurezza
  • Riduzione della superficie d'attacco di Active Directory
  • Modifiche alla delega del Ticket-Granting Ticket (TGT) tra i trust in Windows Server (edizione AskPFEPlat)
  • ADV190006 | Guida per mitigare le vulnerabilità della delega non vincolata
  • ADV190023 | Guida Microsoft per abilitare il binding del canale LDAP e la firma LDAP
  • Active Directory: raccolta di letture definitive
  • Suggerimenti e raccomandazioni per l'hardening della sicurezza

Licenza

CC0

Nella misura massima consentita dalla legge, Rahmat Nurfauzi "@infosecn1nja" ha rinunciato a tutti i diritti d'autore e ai diritti connessi o vicini a questa opera.

Scarica lo strumento
  • Rubeus - Rubeus è un set di strumenti C# per l'interazione diretta con Kerberos e i relativi abusi
  • ADRecon - Uno strumento che raccoglie informazioni su Active Directory e genera un report in grado di fornire un quadro completo dello stato attuale dell'ambiente AD target
  • Mimikatz - Utilità per estrarre password in chiaro, hash, codici PIN e ticket Kerberos dalla memoria, ma anche per eseguire attacchi pass-the-hash, pass-the-ticket o creare Golden Ticket
  • Grouper - Uno script PowerShell che aiuta a individuare impostazioni vulnerabili nei Criteri di gruppo di AD.
  • Powermad - Strumenti PowerShell per lo sfruttamento di MachineAccountQuota e DNS
  • RACE - RACE è un modulo PowerShell per eseguire attacchi alle ACL contro target Windows.
  • DomainPasswordSpray - DomainPasswordSpray è uno strumento scritto in PowerShell per eseguire un attacco password spray contro gli utenti di un dominio.
  • MailSniper - MailSniper è uno strumento di penetration testing per cercare termini specifici nelle e-mail di un ambiente Microsoft Exchange (password, informazioni interne, dettagli sull'architettura di rete, ecc.)
  • LAPSToolkit - Strumento per l'audit e l'attacco di ambienti LAPS.
  • CredDefense - Difesa di credenziali e Red Teaming per ambienti Windows
  • ldapdomaindump - Strumento per il dump delle informazioni di Active Directory tramite LDAP
  • SpoolSample - Strumento PoC per indurre gli host Windows ad autenticarsi verso altre macchine tramite l'interfaccia RPC MS-RPRN
  • adconnectdump - Estrazione delle password di Azure AD Connect
  • o365recon - Script per recuperare informazioni tramite O365 con credenziali valide
  • ROADtools - ROADtools è un framework per interagire con Azure AD. I
  • Stormspotter - Stormspotter crea un “grafo degli attacchi” delle risorse in una sottoscrizione Azure.
  • AADInternals - AADInternals è un modulo PowerShell per amministrare Azure AD e Office 365
  • MicroBurst: un toolkit PowerShell per attaccare Azure - MicroBurst include funzioni e script che supportano la discovery dei servizi Azure, l'audit delle configurazioni deboli e azioni di post-exploitation come il dump delle credenziali.
  • sam-the-admin - Sfruttare CVE-2021-42278 e CVE-2021-42287 per impersonare un DA partendo da un utente di dominio standard
  • CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. - CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. Ancora un altro exploit a basso sforzo per passare da utente di dominio ad amministratore di dominio.
  • ADModule - Modulo PowerShell ActiveDirectory firmato da Microsoft
  • ImproHound - Identifica i percorsi di attacco in BloodHound che rompono la suddivisione in livelli di AD
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py è un ingestor di snapshot di AD Explorer per BloodHound.
  • orpheus - Bypassare i rilevamenti di Kerberoast con opzioni KDC modificate e tipi di crittografia
  • BackupOperatorToolkit
  • DCSYNCMonitor - Monitora gli attacchi DCSYNC e DCSHADOW e crea eventi Windows personalizzati per questi eventi
  • Sigma - Formato di firma generico per sistemi SIEM
  • Sysmon - System Monitor (Sysmon) è un servizio di sistema Windows e un driver di dispositivo che, una volta installato su un sistema, rimane residente anche dopo i riavvii del sistema per monitorare e registrare l'attività di sistema nel registro eventi di Windows.
  • SysmonSearch - Indaga su attività sospette visualizzando il registro eventi di Sysmon
  • ClrGuard - ClrGuard è un progetto proof of concept per esplorare la strumentazione del Common Language Runtime (CLR) per scopi di sicurezza.
  • Get-ClrReflection - Rileva i moduli CLR (.NET) residenti solo in memoria.
  • Get-InjectedThread - Get-InjectedThread esamina ogni thread in esecuzione per determinare se è il risultato di un'iniezione in memoria.
  • SilkETW - SilkETW e SilkService sono wrapper C# flessibili per ETW, progettati per astrarre le complessità di ETW e offrire un'interfaccia semplice per condurre ricerche e introspezione.
  • WatchAD - Sistema di rilevamento delle intrusioni per la sicurezza di AD
  • Sparrow - Sparrow.ps1 è stato creato dal team Cloud Forensics della CISA per aiutare a rilevare possibili account e applicazioni compromessi nell'ambiente Azure/m365.
  • DFIR-O365RC - Il modulo PowerShell DFIR-O365RC è un insieme di funzioni che consentono all'analista DFIR di raccogliere i log rilevanti per le indagini sulle compromissioni di Business Email Compromise di Office 365.
  • AzureADIncidentResponse - Strumenti per assistere nella risposta agli incidenti di Azure AD
  • ADTimeline - Lo script ADTimeline genera una timeline basata sui metadati di replica di Active Directory per gli oggetti considerati di interesse.
  • Locksmith - Un piccolo strumento creato per trovare e correggere le configurazioni errate comuni nei Servizi certificati di Active Directory.
  • FalconHound - FalconHound è un multi-strumento per la squadra blu. Consente di utilizzare e potenziare le capacità di BloodHound in modo più automatizzato. È progettato per essere utilizzato insieme a un SIEM o a un altro strumento di aggregazione dei log.
  • PlumHound - BloodHound per squadre blu e viola.
  • CVETitoloDescrizioneLink
    CVE-2020-1472Vulnerabilità di elevazione dei privilegi di NetlogonEsiste una vulnerabilità di elevazione dei privilegi quando un aggressore stabilisce una connessione di canale sicuro Netlogon vulnerabile a un controller di dominio, utilizzando il protocollo remoto Netlogon (MS-NRPC). Un aggressore che sfrutta con successo la vulnerabilità potrebbe eseguire un'applicazione appositamente progettata su un dispositivo della rete.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Vulnerabilità di manomissione NTLM di WindowsEsiste una vulnerabilità di manomissione in Microsoft Windows quando un aggressore man-in-the-middle riesce a bypassare con successo la protezione MIC (Message Integrity Check) di NTLM, nota anche come 'vulnerabilità di manomissione NTLM di Windows'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Vulnerabilità di elevazione dei privilegi di Active DirectoryEsiste una vulnerabilità di elevazione dei privilegi nei trust di foresta di Active Directory a causa di un'impostazione predefinita che consente a un aggressore nella foresta di trust di richiedere la delega di un TGT per un'identità proveniente dalla foresta trusted, nota anche come 'vulnerabilità di elevazione dei privilegi di Active Directory'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Vulnerabilità di esecuzione di codice in modalità remota in Servizi Desktop remotoEsiste una vulnerabilità di esecuzione di codice in modalità remota in Remote Desktop Services, precedentemente noti come Terminal Services, quando un aggressore non autenticato si connette al sistema di destinazione tramite RDP e invia richieste appositamente progettate, nota anche come 'vulnerabilità di esecuzione di codice in modalità remota in Servizi Desktop remoto'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Vulnerabilità di elevazione dei privilegi di Microsoft Exchange ServerEsiste una vulnerabilità di elevazione dei privilegi in Microsoft Exchange Server, nota anche come "vulnerabilità di elevazione dei privilegi di Microsoft Exchange Server". Questa interessa Microsoft Exchange Server.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Vulnerabilità di esecuzione di codice in modalità remota SMB di WindowsIl server SMBv1 in Microsoft Windows Vista SP2; Windows Server 2008 SP2 e R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold e R2; Windows RT 8.1; e Windows 10 Gold, 1511 e 1607; e Windows Server 2016 consente a utenti remoti malintenzionati di eseguire codice arbitrario tramite pacchetti appositamente progettati, nota anche come "vulnerabilità di esecuzione di codice in modalità remota SMB di Windows". Questa vulnerabilità è diversa da quelle descritte in CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 e CVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Vulnerabilità di downgrade SAM e LSAD di WindowsLe implementazioni dei protocolli SAM e LSAD in Microsoft Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold e R2, Windows RT 8.1 e Windows 10 Gold e 1511 non stabiliscono correttamente un canale RPC, il che consente ad aggressori man-in-the-middle di eseguire attacchi di downgrade del protocollo e di impersonare gli utenti modificando il flusso di dati client-server, nota anche come "vulnerabilità di downgrade SAM e LSAD di Windows" o "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324La vulnerabilità in Kerberos potrebbe consentire l'elevazione dei privilegi (3011780)Il Key Distribution Center (KDC) di Kerberos in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 e Windows Server 2012 Gold e R2 consente a utenti di dominio remoti autenticati di ottenere privilegi di amministratore di dominio tramite una firma falsificata in un ticket, come sfruttato in ambienti reali a novembre 2014, nota anche come "vulnerabilità del checksum di Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812La vulnerabilità nelle preferenze di Criteri di gruppo potrebbe consentire l'elevazione dei privilegiL'implementazione di Criteri di gruppo in Microsoft Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 e Windows Server 2012 Gold e R2 non gestisce correttamente la distribuzione delle password, il che consente a utenti remoti autenticati di ottenere informazioni sensibili sulle credenziali e di conseguenza acquisire privilegi sfruttando l'accesso alla condivisione SYSVOL, come sfruttato in ambienti reali a maggio 2014, nota anche come "vulnerabilità di elevazione dei privilegi delle password delle preferenze di Criteri di gruppo".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    AttaccoEvent ID
    Enumerazione di account e gruppi4798: È stata enumerata l'appartenenza di un utente a un gruppo locale
    4799: È stata enumerata l'appartenenza a un gruppo locale abilitato alla sicurezza
    AdminSDHolder4780: L'ACL è stata impostata sugli account membri dei gruppi di amministratori
    Kekeo4624: Accesso account
    4672: Accesso amministratore
    4768: Richiesta TGS Kerberos
    Silver Ticket4624: Accesso account
    4634: Disconnessione account
    4672: Accesso amministratore
    Golden Ticket4624: Accesso account
    4672: Accesso amministratore
    PowerShell4103: Registrazione dei blocchi di script
    400: Ciclo di vita del motore
    403: Ciclo di vita del motore
    4103: Registrazione dei moduli
    600: Ciclo di vita del provider
    DCShadow4742: Un account computer è stato modificato
    5137: È stato creato un oggetto del servizio directory
    5141: È stato eliminato un oggetto del servizio directory
    4929: È stato rimosso un contesto di denominazione di origine della replica di Active Directory
    Skeleton Keys4673: È stato chiamato un servizio privilegiato
    4611: Un processo di accesso attendibile è stato registrato presso l'autorità di sicurezza locale
    4688: È stato creato un nuovo processo
    4689: Un nuovo processo è terminato
    PYKEK MS14-0684672: Accesso amministratore
    4624: Accesso account
    4768: Richiesta TGS Kerberos
    Kerberoasting4769: È stato richiesto un ticket Kerberos
    S4U2Proxy4769: È stato richiesto un ticket Kerberos
    Movimento laterale4688: È stato creato un nuovo processo
    4689: Un processo è terminato
    4624: Un account ha effettuato l'accesso correttamente
    4625: Un account non è riuscito ad accedere
    DNSAdmin770: La DLL del plug-in del server DNS è stata caricata
    541: L'impostazione serverlevelplugindll nell'ambito . è stata impostata su <dll path>
    150: Il server DNS non è riuscito a caricare o inizializzare la DLL del plug-in
    DCSync4662: È stata eseguita un'operazione su un oggetto
    Password Spraying4625: Un account non è riuscito ad accedere
    4771: La pre-autenticazione Kerberos non è riuscita
    4648: È stato tentato un accesso utilizzando credenziali esplicite
  • Protezione dei controller di dominio per migliorare la sicurezza di Active Directory
  • Protezione delle workstation Windows: sviluppo di una baseline sicura
  • Implementazione di host amministrativi sicuri
  • Gestione degli accessi con privilegi per Active Directory Domain Services
  • Awesome Windows Domain Hardening
  • Procedure consigliate per la protezione di Active Directory
  • Introduzione alla metodologia Adversary Resilience — Parte 1
  • Introduzione alla metodologia Adversary Resilience — Parte 2
  • Mitigazione di Pass-the-Hash e altri furti di credenziali, versione 2
  • Guida alla configurazione per l'implementazione delle impostazioni della baseline DoD Secure Host per Windows 10 e Windows Server 2016
  • Monitoraggio di Active Directory per segni di compromissione
  • Rilevamento del movimento laterale tramite il monitoraggio dei log eventi
  • Protezione del Golden Ticket Kerberos: mitigazione del Pass-the-Ticket su Active Directory
  • Panoramica delle "Procedure consigliate per la protezione di Active Directory" di Microsoft
  • Le chiavi del regno: limitazione degli amministratori di Active Directory
  • Protezione degli account AD privilegiati con cinque controlli gratuiti
  • I problemi di sicurezza di Active Directory più comuni e cosa puoi fare per risolverli
  • Guida all'inoltro degli eventi
  • Piantare la Red Forest: migliorare AD sulla strada verso ESAE
  • Rilevamento dell'attività Kerberoasting
  • Considerazioni sulla sicurezza per i trust
  • Guida alle attività sospette di Advanced Threat Analytics
  • Protezione dal Golden Ticket Kerberos
  • Guida alla mitigazione del furto di credenziali in Windows 10
  • Rilevamento degli attacchi Pass-the-Ticket e Pass-the-Hash utilizzando semplici comandi WMI
  • Distribuzione passo-passo della Microsoft Local Administrator Password Solution
  • Procedure consigliate per la sicurezza di Active Directory
  • Finalmente, distribuire e controllare LAPS con Project VAST, parte 1 di 2
  • Eventi dei log di sicurezza di Windows
  • Trascrizione del talk BSidesCharm - Rilevare l'inafferrabile: threat hunting in Active Directory
  • Prevenzione degli attacchi Mimikatz
  • Comprendere la "Red Forest" - L'ESAE a 3 livelli e modi alternativi per proteggere le credenziali privilegiate
  • Proteggere Microsoft Active Directory Federation Server (ADFS)
  • Procedure consigliate per Azure AD e ADFS: difendersi dagli attacchi di password spraying
  • Letture AD: backup e ripristino di emergenza di Active Directory
  • Dieci tecniche di process injection: un'indagine tecnica sulle tecniche di process injection comuni e di tendenza
  • Caccia agli attacchi .NET in memoria
  • Panoramica, difese e rilevamento di Mimikatz
  • Ricerca Trimarc: rilevamento del password spraying con l'audit degli eventi di sicurezza
  • Caccia a Gargoyle: evasione della scansione della memoria
  • Pianificazione e avvio del processo di distribuzione di Windows Defender Application Control
  • Prevenzione del movimento laterale utilizzando i gruppi di accesso alla rete
  • Come passare dalla risposta alla caccia con Sysinternals Sysmon
  • Guida all'inoltro degli eventi di Windows
  • Strategie di mitigazione delle minacce: parte 2 – Raccomandazioni tecniche e informazioni
  • Hardening moderno: lezioni apprese sull'hardening di applicazioni e servizi
  • ITSP.70.012 Guida per l'hardening di Microsoft Windows 10 Enterprise
  • Suggerimenti per il Blue Team
  • Guida all'implementazione tecnica della sicurezza del dominio Active Directory (STIG)
  • Guida ai test di sicurezza di Active Directory - v2.0
  • Procedure consigliate per la protezione di Active Directory Federation Services
  • Le vulnerabilità e le configurazioni errate on-premises più comuni
  • Active Directory Certificate Services: percorsi di attacco moderni, mitigazioni e hardening