Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-windows-domain-hardening — Una lista curata di fantastiche tecniche di hardening della sicurezza per Windows. | Kitploit
Strumenti/GitHubGitHub/paulsec/awesome-windows-domain-hardening
Audit di ConfigurazioneSicurezza di ReteGestione Identità e Accessi (IAM)Apprendimento e FormazioneRisorse CurateAnalisi dei Log
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

Una lista curata di fantastiche tecniche di hardening della sicurezza per Windows.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
1.8k26946 anni faRevisionato da Kitploit
Condividi

Awesome Hardening del Dominio Windows Awesome

Una lista curata di fantastiche tecniche di hardening della sicurezza per Windows.

Creata da gepeto42 e PaulWebSec, ma fortemente ispirata alla ricerca di PyroTek3!

Riepilogo

Questo documento riassume le informazioni relative al talk di DerbyCon di Pyrotek e Harmj0y, intitolato "111 Attacking EvilCorp Anatomy of a Corporate Hack". Video e slide sono disponibili qui sotto.

Include inoltre tecniche di hardening necessarie per prevenire altri attacchi, incluse le tecniche discusse da gepeto42 e joeynoname durante il loro talk al THOTCON 0x7.

Manca qualcosa? Crea una Pull Request e aggiungila.

Punto d'ingresso iniziale

  • Nessuno sforzo di hardening dovrebbe andare a scapito dell'aggiornamento dei sistemi operativi.
  • Distribuisci EMET sulle Workstation (Fine del supporto a luglio 2018 - Considera di mantenere EMET per Windows 7, ma dai priorità agli aggiornamenti a Windows 10 ed Edge).
  • Usa AppLocker per bloccare l'esecuzione di contenuti eseguibili nelle posizioni utente (directory home, percorso del profilo, temp, ecc.).
  • Hardening contro gli attacchi DMA? Ecco qui e un interessante articolo di Synacktiv sugli attacchi DMA
  • Gestisci l'esecuzione di PowerShell tramite AppLocker o la modalità linguaggio vincolato (Constrained Language Mode).
  • Abilita la registrazione di PowerShell (v3+) e la registrazione dei processi di comando.
  • Blocca le macro di Office (Windows e Mac) sui contenuti scaricati da Internet.
  • Distribuisci strumenti di sicurezza che monitorano i comportamenti sospetti. Considera l'uso di WEF per inoltrare solo gli eventi interessanti al tuo SIEM o al sistema di logging.
  • Limita le capacità bloccando/restringendo gli allegati via email/download:
    • Estensioni eseguibili:
    • (ade, adp, ani, bas, bat, chm, cmd, com, cpl, crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb, mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs, url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, ecc.)
    • File Office che supportano le macro (docm, xlsm, pptm, ecc.)
    • Assicurati che questi tipi di file siano bloccati.
    • Blocca le estensioni di file Excel dimenticate/inutilizzate: IQY, SLK
  • Cambia il programma predefinito per tutto ciò che si apre con Windows scripting in notepad (testa prima!)
    • bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs, ecc.
    • GPO: User Configuration -> Preferences -> Control Panel Settings -> Folder Options -> Open With
    • Action: Replace
    • File Extension: (extension)
    • Associated Program: %windir%\system32\notepad.exe
    • Set as default: Enabled.
  • Prevenire l'attivazione dei pacchetti OLE in Office con l'impostazione di registro PackagerPrompt

Ricognizione

  • Distribuisci Windows 10 e limita l'enumerazione dei gruppi locali.
  • Limita la comunicazione da workstation a workstation.
  • Aumenta la sicurezza sui GPO sensibili.
  • Valuta la distribuzione di analisi comportamentali (Microsoft ATA).

"Prevenzione" di BloodHound:

  • Usa NetCease per prevenire l'enumerazione delle sessioni da parte di utenti non privilegiati.
  • Usa Samri10 per prevenire la raccolta degli amministratori locali da parte di utenti non privilegiati (questa correzione esiste già in Windows 10 1607 e versioni successive).

Movimento Laterale

  • Configura i GPO per impedire agli account locali l'autenticazione di rete (KB2871997). In aggiunta a questo KB, l'articolo di Countercept raccomanda altre due modifiche al registro di sistema:
  1. Imposta HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Questo cancellerà le credenziali degli utenti disconnessi dopo 30 secondi (replicando il comportamento di Windows 8.1+)
  2. Imposta HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Questo impedirà che le credenziali Wdigest vengano memorizzate in memoria, come peraltro avviene per impostazione predefinita in Windows 8.1+.
  • Assicurati che le password degli account amministratore locali vengano cambiate automaticamente (Microsoft LAPS) e rimuovi gli account amministratore locali extra.
  • Limita la comunicazione da workstation a workstation (Windows Firewall).
    • Testa psexec con credenziali valide tra due workstation. Se funziona, hai un problema di movimento laterale.

Escalation dei privilegi

  • Rimuovi i file con password in SYSVOL (inclusi i GPP).
  • Assicurati che gli amministratori non accedano a sistemi non affidabili (workstation normali) configurando le assegnazioni dei diritti utente DENY tramite GPO.
  • Fornisci Privileged Access Workstation o PAW per tutto il lavoro altamente privilegiato. Queste non dovrebbero mai avere accesso a Internet.
  • Usa Managed Service Account per gli SA quando possibile (FGPP)
  • Per i sistemi che non supportano i Managed Service Account, distribuisci una Fine-Grained Password Policy per garantire che le password siano >32 caratteri.
  • Assicurati che tutti i computer utilizzino NTLMv2 e Kerberos, nega LM/NTLMv1.

Proteggere le Credenziali di Amministrazione

  • Assicurati che tutti gli amministratori accedano solo a workstation e server di amministrazione approvati. (Vedi PAW nella sezione Escalation dei privilegi)
  • Assicurati che a tutti i gruppi predefiniti, tranne Administrator, sia negato l'accesso ai Domain Controller tramite le assegnazioni dei diritti utente. Per impostazione predefinita, Backup operators e Account operators possono accedere ai Domain Controller, il che è pericoloso.
  • Aggiungi tutti gli account amministrativi al gruppo Protected Users (richiede DC con Windows 2012 R2).
  • Workstation e server di amministrazione:
    • Controlla e limita l'accesso a workstation e server di amministrazione.
    • Rimuovi NetBIOS su TCP/IP
    • Disabilita LLMNR.
    • Disabilita WPAD.

Rafforzare/Rimuovere le Componenti Legacy

  • Inizia subito usando PingCastle, che esegue incredibili audit di AD
  • Controlla/Restringi NTLM.
  • Imponi la firma LDAP.
  • Abilita la firma SMB (e la crittografia dove possibile).
  • Disabilita WPAD e LLMNR e lavora per disabilitare NetBIOS.
  • Su Windows 10, rimuovi:
    • SMB 1.0/CIFS
    • Windows PowerShell 2.0
  • Usa gli shim per consentire alle vecchie applicazioni che richiedono privilegi di amministratore di funzionare, facendo credere loro di averli.

Strumenti

  • PingCastle - uno strumento di audit di Active Directory (e gratuito!) con metriche piuttosto buone.
  • Responder - un poisoner LLMNR, NBT-NS e MDNS
  • BloodHound - Six Degrees of Domain Admin
  • AD Control Path - strumenti di audit e di rappresentazione grafica dei Control Paths di Active Directory
  • PowerSploit - un framework di post-exploitation PowerShell
  • PowerView - framework PowerShell per la situational awareness
  • Empire - agente di post-exploitation PowerShell e Python
  • Mimikatz - utility per estrarre password in chiaro, hash, codici PIN e ticket Kerberos dalla memoria, ma anche per eseguire pass-the-hash, pass-the-ticket o creare Golden ticket
  • Cheatsheet degli strumenti - (Beacon, PowerView, PowerUp, Empire, ...)
  • UACME - aggirare il Controllo Account Utente di Windows
  • Windows System Internals - (incluso Sysmon, ecc.)
  • Hardentools - raccolta di semplici utility progettate per disabilitare una serie di "funzionalità" esposte da Windows
  • CrackMapExec - un coltellino svizzero per il pentesting di ambienti Windows/Active Directory
  • SharpSploit
  • Rubeus - Rubeus è un set di strumenti C# per l'interazione diretta con Kerberos e i relativi abusi
  • Koadic - Koadic, o COM Command & Control, è un rootkit di post-exploitation per Windows
  • SILENTTRINITY - un agente di post-exploitation basato su Python, IronPython, C#/.NET

Video

  • Beyond the Mcse: Active Directory for the Security Professional
  • BSides DC 2016 - PowerShell Security: Defending the Enterprise from the Latest Attack Platform
  • Six Degrees of Domain Admin... - Andy Robbins, Will Schroeder, Rohan Vazarkar
  • 111 Attacking EvilCorp Anatomy of a Corporate Hack
  • Red vs Blue: Modern Active Directory Attacks & Defense
  • Offensive Active Directory with Powershell
  • Advanced Incident Detection and Threat Hunting using Sysmon and Splunk
  • Real Solutions From Real Incidents: Save Money and Your Job!
  • AppLocker Bypass Techniques

Slide

  • From Workstation To Domain Admin - Why Secure Administration Isn't Secure
  • Exploiting AD Administrator Insecurities
  • How to go from Responding to Hunting with Sysinternals Sysmon
  • 111 Attacking EvilCorp Anatomy of a Corporate Hack
  • Real Solutions From Real Incidents: Save Money and Your Job!

Risorse aggiuntive

  • ADSecurity
  • Blog di Harmj0y
  • File di configurazione Sysmon di SecuriTay - template con tracciamento eventi di alta qualità predefinito
  • Spiegazione e adattamento della configurazione Sysmon di Tay e qui
  • Uso di PSExec
  • Prevenire gli attacchi Mimikatz
  • Elenco utile di eventi del registro di sicurezza di Windows
  • Introducing SharpSploit: A C# Post-Exploitation Library
  • From Kekeo to Rubeus
  • Windows oneliners to download remote payload and execute arbitrary code
  • Configuration guidance for implementing the Windows 10 and Windows Server 2016 DoD Secure Host Baseline settings.
Scarica lo strumento