0Pricing
Cloud & IT Cert Prep · Lezione

Fasi del penetration test: dalla ricognizione al report

Segua il ciclo di vita di un penetration test: ricognizione, scansione, sfruttamento, post-sfruttamento e report finale che guida la remediation.

Fasi del penetration test: dalla ricognizione al report è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Il ciclo di vita di un test di penetrazione

Un test di penetrazione strutturato segue un ciclo di vita definito, che garantisce una copertura completa, riduce al minimo i rischi per i sistemi di produzione e produce risultati utili per intervenire. Il framework più adottato deriva dal PTES (Penetration Testing Execution Standard) ed è in linea con l'approccio NIST. Le fasi sono: pianificazione/definizione dell'ambito, ricognizione, scansione, sfruttamento, post-sfruttamento e reporting. Ogni fase si basa sulla precedente: non è possibile sfruttare ciò che non è stato scoperto né riportare ciò che non è stato documentato. Saltare o affrettare le fasi porta a valutazioni incomplete e risultati inaffidabili.

# Penetration testing phases:
# 1. Planning & Scoping    (Rules of Engagement)
# 2. Reconnaissance        (OSINT + passive recon)
# 3. Scanning/Enumeration  (active discovery)
# 4. Exploitation          (attacking vulnerabilities)
# 5. Post-Exploitation     (lateral movement, persistence)
# 6. Reporting             (findings + recommendations)

Fase 1: pianificazione e definizione dell'ambito

La fase di pianificazione stabilisce le basi legali e operative dell'incarico. Tra i principali deliverable rientrano: uno Statement of Work (SOW) firmato, che definisce obiettivi e prezzi; un documento Rules of Engagement (RoE), che specifica obiettivi autorizzati, finestre temporali, tecniche vietate, contatti di emergenza e requisiti per la gestione dei dati; e una definizione chiara dei criteri di successo (ciò che costituisce il raggiungimento dell'obiettivo). L'ambito deve essere definito con precisione per evitare l'espansione involontaria dell'ambito (test accidentali su sistemi non autorizzati) e garantire che la valutazione copra gli asset più critici. Tutti i canali di comunicazione e le procedure di escalation vengono stabiliti prima dell'inizio di qualsiasi attività tecnica.

# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?

Fase 2: ricognizione passiva (OSINT)

La ricognizione passiva raccoglie informazioni sull'obiettivo senza interagire direttamente con i suoi sistemi, utilizzando fonti pubbliche che non generano log sull'obiettivo. Le fonti includono: record WHOIS (registrazione del dominio, contatto del registrante), record DNS, log di certificate transparency (che rivelano i sottodomini), LinkedIn (nomi dei dipendenti, qualifiche professionali, tecnologie utilizzate), offerte di lavoro (che rivelano lo stack tecnologico e gli strumenti), Shodan/Censys (servizi esposti su Internet e porte aperte), repository GitHub (codice sorgente e credenziali inserite accidentalmente) e Google dorking (ricerche specifiche per sito di file sensibili e interfacce esposte).

# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com

# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns

# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'

# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikey

Fase 2: ricognizione attiva

La ricognizione attiva prevede l'interazione diretta con i sistemi dell'obiettivo per raccogliere informazioni. Questa attività genera log sull'obiettivo ed è intrinsecamente più rumorosa della ricognizione passiva. Le tecniche includono la scansione delle porte (Nmap), l'enumerazione dei servizi, i tentativi di trasferimento di zona DNS e l'acquisizione dei banner. Il confine tra ricognizione e scansione è sfumato: l'obiettivo della ricognizione è raccogliere informazioni, mentre la scansione implica in genere l'identificazione delle vulnerabilità. Tuttavia, la ricognizione attiva può attivare gli avvisi IDS/IPS e può essere rilevata da un obiettivo attento alla sicurezza; perciò i tester bilanciano accuratezza e discrezione in base all'obiettivo dell'incarico (verificare il rilevamento o compromettere il sistema senza farsi individuare).

# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt

# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com

# Banner grabbing:
nc -v 192.168.1.10 22    # SSH version
curl -I https://targetcompany.com  # web server header

# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25

# Web crawler:
whatweb targetcompany.com

Fase 3: scansione e analisi delle vulnerabilità

La fase di scansione individua sistematicamente porte aperte, servizi, versioni software e vulnerabilità note sugli obiettivi inclusi nell'ambito. In questa fase si utilizzano strumenti come Nmap per l'enumerazione dei servizi e Nessus/OpenVAS per la scansione delle vulnerabilità. Il penetration tester esamina manualmente l'output degli scanner e correla i risultati: una versione di Apache identificata da Nmap può corrispondere a exploit noti nel database CVE. Questa fase comprende anche l'analisi manuale delle applicazioni web (con Burp Suite) e il test dei meccanismi di autenticazione. Il risultato è un elenco prioritizzato dei potenziali percorsi di attacco da seguire nella fase di sfruttamento.

# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml

# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report

# 3. Web application scanning:
burpsuite                              # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com   # WordPress-specific

# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/search

Fase 4: sfruttamento

La fase di sfruttamento tenta di utilizzare le vulnerabilità identificate per ottenere accesso non autorizzato, escalation dei privilegi o altri obiettivi definiti. Lo sfruttamento deve rimanere rigorosamente entro l'ambito e le Rules of Engagement. Le tecniche includono lo sfruttamento di vulnerabilità senza patch (utilizzando Metasploit o exploit manuali), gli attacchi alle credenziali (password spraying, credenziali predefinite, brute-force), gli attacchi alle applicazioni web (SQL injection, sfruttamento di XSS) e l'ingegneria sociale, se autorizzata. Ogni azione deve essere documentata con data e ora: cosa è stato fatto, quando, quale risultato ha prodotto e quale strumento è stato utilizzato. Questa documentazione costituisce la base probatoria del report finale.

# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)

Fase 5: post-sfruttamento

Il post-sfruttamento inizia dopo aver ottenuto l'accesso iniziale ed esplora fino a che punto un attaccante potrebbe estendere la propria portata. Le attività includono: escalation dei privilegi (ottenere privilegi di amministratore/root partendo dall'accesso limitato di un utente), raccolta delle credenziali (estrarre hash, ticket o password in chiaro), movimento laterale (accedere ad altri sistemi utilizzando le credenziali raccolte), individuazione dei dati (identificare i dati sensibili accessibili dalla posizione compromessa) e creazione della persistenza (per simulare l'accesso a lungo termine di un APT). L'obiettivo è dimostrare l'impatto realistico della compromissione iniziale: non solo che un sistema è stato violato, ma anche a cosa potrebbe arrivare infine l'attaccante.

# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo                  # OS/hostname
meterpreter> getuid                   # current user
meterpreter> getsystem                # attempt privilege escalation
meterpreter> hashdump                 # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate  # migrate to stable process

# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --shares

Pivoting e accesso alla rete interna

Il pivoting utilizza un host compromesso come relay per raggiungere segmenti di rete altrimenti inaccessibili al penetration tester (ad esempio, una VLAN interna con database raggiungibile solo dal server applicativo). Il comando route add di Metasploit e il tunneling SSH (ssh -L per il port forwarding locale o ssh -D per il proxy SOCKS) sono comuni meccanismi di pivoting. Il pivoting dimostra se la segmentazione della rete è realmente efficace: una rete ben segmentata dovrebbe impedire a un server DMZ compromesso di raggiungere i database interni, mentre una rete piatta consente un libero movimento laterale. I percorsi di pivoting documentati nel report mostrano esattamente dove si trovano le lacune di segmentazione.

# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root

# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24

# Metasploit route add:
route add 10.30.30.0/24 <session_id>

Pulizia e conservazione delle evidenze

Al termine dei test, i penetration tester devono eseguire la pulizia, rimuovendo backdoor, account e strumenti installati. A differenza degli attaccanti reali, i penetration tester sono tenuti dalle Rules of Engagement a ripristinare i sistemi allo stato precedente al test. Le attività di pulizia includono: rimuovere gli account utente creati, eliminare i file copiati (payload e strumenti), rimuovere i meccanismi di persistenza (sottoscrizioni WMI, attività pianificate, chiavi di esecuzione del registro) e confermare con il cliente che tutti gli artefatti del test siano stati eliminati. La conservazione delle evidenze avviene in parallelo: conservare screenshot, output degli strumenti, log e note in un formato sicuro per la stesura del report e per eventuali riferimenti legali.

# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security

# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.sh

Fase 6: reporting

Il report è il deliverable finale che giustifica l'incarico e guida le attività di remediation. Un report ben strutturato include: un riepilogo esecutivo (valutazione del rischio, impatto aziendale, 3 principali risultati per la direzione); una sezione dei risultati tecnici (ogni risultato con gravità, descrizione, evidenze, passaggi per la riproduzione, impatto aziendale e indicazioni specifiche per la remediation); e un'appendice con l'output grezzo degli strumenti e cronologie dettagliate. I report sono classificati come riservati, perché contengono dettagli sufficienti per ripetere l'attacco. La consegna prevede in genere una riunione di debriefing, durante la quale il team del penetration test illustra i risultati e risponde alle domande del cliente. È la qualità del reporting a distinguere gli incarichi professionali dai semplici dump di scansioni amatoriali.

Ricognizione passiva e attiva nell'esame

Security+ verifica spesso la distinzione tra ricognizione passiva e attiva. La ricognizione passiva consiste nel raccogliere informazioni da fonti pubbliche senza contattare direttamente i sistemi dell'obiettivo: sull'obiettivo non vengono creati log. Esempi: leggere i record WHOIS, esaminare LinkedIn, interrogare i log di certificate transparency, eseguire ricerche su Shodan. La ricognizione attiva consiste nell'interagire direttamente con i sistemi dell'obiettivo: scansione delle porte, acquisizione dei banner, tentativi di trasferimento di zona DNS. La ricognizione attiva genera log e può attivare gli avvisi IDS. In un incarico reale, la ricognizione passiva precede quella attiva per costruire una mappa prima di entrare in contatto rilevabile con la rete dell'obiettivo.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che il test di penetrazione segue un ciclo di vita strutturato composto da pianificazione, ricognizione, scansione, sfruttamento, post-sfruttamento e reporting; la ricognizione passiva utilizza fonti OSINT pubbliche senza creare log sul sistema obiettivo, mentre quella attiva interagisce direttamente con i sistemi; e il report finale, con il riepilogo esecutivo, i risultati tecnici e indicazioni specifiche per la remediation, è il deliverable fondamentale che guida i miglioramenti della sicurezza. Ora esamineremo il calcolo del punteggio CVSS e il modo di stabilire le priorità per la remediation delle vulnerabilità.

Domande Frequenti

La lezione «Fasi del penetration test: dalla ricognizione al report» è gratuita?

Sì — il testo completo di «Fasi del penetration test: dalla ricognizione al report» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Fasi del penetration test: dalla ricognizione al report»?

Segua il ciclo di vita di un penetration test: ricognizione, scansione, sfruttamento, post-sfruttamento e report finale che guida la remediation. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Fasi del penetration test: dalla ricognizione al report»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Scansione delle vulnerabilità e penetration testing
  2. Strumenti di scansione comuni: Nessus, OpenVAS, Nmap
  3. Fasi del penetration test: dalla ricognizione al report
  4. Punteggio CVSS e prioritizzazione delle vulnerabilità
← Torna a Cloud & IT Cert Prep