Active Directory Assessment

Panoramica del Servizio

L’Active Directory Assessment di Dognet Technologies è un’analisi tecnica approfondita dell’infrastruttura identitaria Microsoft—Active Directory, Azure AD (Entra ID) e ambienti ibridi—che costituisce il cuore dell’autenticazione e dell’autorizzazione nella quasi totalità delle organizzazioni che utilizzano tecnologie Microsoft. Il 90% degli attacchi ransomware culmina con la compromissione del domain controller AD, perché chiunque controlli Active Directory controlla l’intera organizzazione.

Active Directory Assessment

AD

Il nostro assessment valuta sistematicamente configurazioni, permessi, deleghe, relazioni di trust, account privilegiati e oggetti di Gruppo Policy che, se mal configurati, permettono a un attaccante con accesso iniziale limitato di escalare i privilegi fino al controllo completo del dominio.

Vulnerabilità e Tecniche di Attacco Verificate

Il testing copre le principali catene di attacco documentate contro Active Directory, utilizzando le stesse tecniche adottate dai gruppi ransomware e APT:

  • Kerberoasting: identificazione di account di servizio con SPN configurati, verifica della complessità delle password e della forza dei cifrari Kerberos utilizzati, assessment della resistenza agli attacchi offline di cracking degli hash TGS.
  • AS-REP Roasting: identificazione di account con pre-autenticazione Kerberos disabilitata, vulnerabili all’estrazione di hash craccabili offline senza necessità di credenziali iniziali.
  • Pass-the-Hash / Pass-the-Ticket: verifica delle configurazioni che permettono il riutilizzo di hash NTLM e ticket Kerberos per movimento laterale senza conoscere le password in chiaro.
  • DCSync Attack: identificazione di account o gruppi con permessi Replicating Directory Changes che consentono l’estrazione di tutti gli hash del dominio simulando un domain controller.
  • Golden Ticket e Silver Ticket: verifica delle condizioni che permettono la creazione di ticket Kerberos falsificati con validità arbitraria per persistenza a lungo termine.
  • BloodHound Attack Paths: mappatura completa dei percorsi di privilege escalation attraverso l’analisi delle relazioni ACL, deleghe e appartenenze a gruppi—identificando ogni path che porta da un utente standard al domain admin.
  • Misconfigured Delegations: Unconstrained Delegation, Constrained Delegation, Resource-Based Constrained Delegation—analisi delle configurazioni che permettono impersonation non autorizzata.
  • AdminSDHolder e ACL Abuse: analisi delle Access Control List su oggetti critici (domain, AdminSDHolder, GPO) per identificare permessi eccessivi che permettono privilege escalation stealth.
  • Azure AD / Entra ID: in ambienti ibridi, analisi delle configurazioni Azure AD Connect, Seamless SSO, PTA/PHS, privileged roles, Conditional Access policies e Service Principal permissions.

Strumenti Utilizzati

L’assessment utilizza strumenti professionali consolidati nella community di security: BloodHound/SharpHound per la mappatura delle relazioni AD e l’identificazione di attack path; Impacket suite per l’exploitation di protocolli Windows; PowerView e ADRecon per l’enumerazione e l’analisi delle configurazioni; PingCastle per la compliance assessment e il risk scoring dell’infrastruttura AD; Rubeus per l’analisi Kerberos; e tool custom sviluppati internamente per scenari specifici.

Deliverable

Report tecnico con: risk score complessivo dell’infrastruttura AD con benchmark rispetto a best practice Microsoft e CIS; attack paths critici visualizzati con grafi BloodHound annotati; finding dettagliati per ogni vulnerabilità con severity, impatto reale e passi di remediation specifici; hardening checklist prioritizzata; e sessione di walkthrough tecnico con il team IT per la pianificazione degli interventi correttivi.

ItalianoitItalianoItaliano