0Pricing
Ethical Hacking Academy · Lezione

Autenticazione di Windows

NTLM e Kerberos

Autenticazione di Windows è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Come Windows verifica l’identità

L’autenticazione di Windows verifica l’identità dell’utente prima di concedere l’accesso. Nei domini, questo avviene continuamente tra i client e il controller di dominio.

I due protocolli principali sono NTLM (più datato, basato su challenge-response) e Kerberos (moderno, basato su ticket). Entrambi sono sottoposti frequentemente ad attacchi.

Hash delle password

Windows non memorizza mai le password in chiaro per gli account locali; conserva invece gli hash nel database SAM. Il formato principale è l'hash NT (un MD4 della password).

Se un attaccante estrae questi hash, può craccarli offline oppure riutilizzarli direttamente.

Challenge-response NTLM

NTLM esegue l'autenticazione senza inviare la password:

  • il server invia una challenge casuale;
  • il client la cifra con l'hash NT e invia la risposta;
  • il server (o il controller di dominio) verifica la risposta.

È un protocollo legacy, ma è ancora abilitato in molte reti per garantire la compatibilità.

Pass-the-Hash

Poiché NTLM esegue l'autenticazione usando l'hash invece della password in chiaro, un attaccante che sottrae un hash può autenticarsi senza doverlo mai craccare.

Questa tecnica è il Pass-the-Hash (PtH), una potente tecnica di movimento laterale contro NTLM.

Panoramica di Kerberos

Kerberos è il protocollo predefinito in Active Directory. Utilizza un Key Distribution Center (KDC) affidabile sul controller di dominio e ticket a durata limitata, invece di inviare ripetutamente le credenziali.

TGT e ticket dei servizi

Flusso di Kerberos:

  • l'utente esegue l'autenticazione e riceve un Ticket Granting Ticket (TGT);
  • per utilizzare un servizio, il client presenta il TGT e riceve un Service Ticket (TGS);
  • il servizio convalida il ticket: non viene inviata alcuna password.

Kerberoasting

Kerberoasting richiede ticket di servizio per gli account che eseguono servizi (SPN). Il ticket è crittografato con l'hash della password dell'account di servizio.

L'attaccante estrae il ticket e lo sottopone a cracking offline per recuperare la password dell'account di servizio.

Pass-the-Ticket e Golden Ticket

I ticket Kerberos possono anche essere sottratti e riutilizzati (Pass-the-Ticket). Peggio ancora, se un attaccante compromette l'hash dell'account krbtgt, può falsificare un Golden Ticket — un TGT creato autonomamente che garantisce l'accesso all'intero dominio.

Estrazione delle credenziali

Molti attacchi iniziano con l'estrazione delle credenziali da un host compromesso. Gli strumenti estraggono hash e ticket dalla memoria di lsass.exe o dagli hive SAM/SECURITY.

Mimikatz è lo strumento più noto; secretsdump è una comune alternativa remota.

Rafforzamento dell'autenticazione

I difensori riducono questi rischi:

  • Disabilitando NTLM dove possibile.
  • Imponendo password robuste e lunghe per gli account di servizio.
  • Proteggendo lsass (Credential Guard, PPL).
  • Ruotando la chiave di krbtgt e limitando il riutilizzo degli account amministrativi.

Verifica della sessione

È possibile ispezionare il contesto di autenticazione corrente e i ticket Kerberos memorizzati nella cache di una sessione.

whoami /upn
klist          # lists cached Kerberos tickets

Verifica rapida

Riconosca l'attacco specifico di NTLM.

Riepilogo

Ha imparato come Windows esegue l'autenticazione e come viene attaccato:

  • Gli hash NT nel SAM consentono il cracking offline e il Pass-the-Hash.
  • Kerberos utilizza un KDC, i TGT e i ticket di servizio.
  • Kerberoasting, Pass-the-Ticket e Golden Ticket sfruttano Kerberos.
  • Rafforzamento: disabilitare NTLM, proteggere lsass e usare password robuste per i servizi.

Avanti: PowerShell offensivo.

Domande Frequenti

La lezione «Autenticazione di Windows» è gratuita?

Sì — il testo completo di «Autenticazione di Windows» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Autenticazione di Windows»?

NTLM e Kerberos Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Autenticazione di Windows»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Architettura di Windows
  2. Il Registro di sistema
  3. Autenticazione di Windows
  4. PowerShell per gli attaccanti
← Torna a Ethical Hacking Academy