Data/Locales/checks/it/ADLogonScriptChecks.json
|
{ "_family": "ADLogonScriptChecks.json", "ADSCRIPT-001": { "name": { "value": "Autorizzazioni della condivisione NETLOGON", "status": "machine-draft" }, "description": { "value": "La condivisione NETLOGON ospita gli script di accesso che vengono eseguiti su ogni sistema aggiunto al dominio durante l'accesso dell'utente. Autorizzazioni NTFS o di condivisione eccessivamente permissive su NETLOGON consentono a qualsiasi utente autenticato di modificare gli script, abilitando l'esecuzione di codice su vasta scala. Solo i Domain Admins e gli amministratori autorizzati dovrebbero avere accesso in scrittura", "status": "machine-draft" }, "recommendedValue": { "value": "Condivisione NETLOGON: Authenticated Users in sola lettura; accesso in scrittura limitato ai Domain Admins e agli amministratori GPO autorizzati", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina le autorizzazioni NTFS sulla cartella NETLOGON (in genere %SystemRoot%\\SYSVOL\\sysvol\\<dominio>\\Scripts) su ciascun controller di dominio. Rimuovi le autorizzazioni di scrittura, modifica o controllo completo per i gruppi non amministrativi. Verifica che le autorizzazioni di condivisione corrispondano a quelle NTFS. Assicurati che le autorizzazioni siano coerenti su tutti i controller di dominio tramite la replica DFSR.", "status": "machine-draft" } }, "ADSCRIPT-002": { "name": { "value": "Autorizzazioni della condivisione SYSVOL", "status": "machine-draft" }, "description": { "value": "La condivisione SYSVOL contiene modelli di Criteri di gruppo, script e file di configurazione che vengono applicati a tutti i sistemi aggiunti al dominio. Autorizzazioni SYSVOL errate possono consentire a utenti non autorizzati di modificare le impostazioni dei Criteri di gruppo, distribuire script dannosi o manomettere le configurazioni di sicurezza con effetti sull'intero dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Condivisione SYSVOL: Authenticated Users in sola lettura; accesso in scrittura limitato ai Domain Admins e a SYSTEM", "status": "machine-draft" }, "remediationSteps": { "value": "Verifica le autorizzazioni NTFS sull'albero delle cartelle SYSVOL su ciascun controller di dominio. La cartella radice SYSVOL dovrebbe concedere a Authenticated Users i diritti di lettura ed esecuzione. Le sottocartelle GPO dovrebbero corrispondere alle autorizzazioni definite sull'oggetto GPC corrispondente in AD. Esegui dcdiag /test:sysvolcheck per individuare i problemi di autorizzazione. Reimposta le autorizzazioni con icacls se necessario.", "status": "machine-draft" } }, "ADSCRIPT-003": { "name": { "value": "Inventario degli script di accesso", "status": "machine-draft" }, "description": { "value": "Un inventario di tutti gli script di accesso referenziati dagli account utente (attributo scriptPath), degli script di accesso/disconnessione dei Criteri di gruppo e degli script di avvio/arresto offre visibilità su tutto il codice che viene eseguito automaticamente nell'ambiente. Gli script che esistono in NETLOGON ma non sono referenziati possono essere orfani o indicatori di una compromissione passata", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario completo di tutti gli script di accesso con finalità, proprietario e data dell'ultima modifica documentati", "status": "machine-draft" }, "remediationSteps": { "value": "Enumera tutti gli attributi scriptPath degli utenti con Get-ADUser -Filter {scriptPath -like '*'} -Properties scriptPath. Elenca tutti gli script configurati tramite GPO dai report delle GPO. Inventaria tutti i file nella condivisione NETLOGON. Effettua un confronto incrociato per individuare gli script orfani, quelli inutilizzati e quelli referenziati dagli account utente ma mancanti in NETLOGON. Documenta la finalità e il proprietario di ciascun script.", "status": "machine-draft" } }, "ADSCRIPT-004": { "name": { "value": "Credenziali codificate negli script", "status": "machine-draft" }, "description": { "value": "Gli script di accesso contengono spesso credenziali codificate, incluse password per mappature di unità di rete, account di servizio, connessioni a database e chiavi API. Queste credenziali sono leggibili da tutti gli utenti autenticati tramite la condivisione NETLOGON e rappresentano un'occasione banale di raccolta di credenziali per gli aggressori", "status": "machine-draft" }, "recommendedValue": { "value": "Nessuna credenziale, password o chiave API codificata in alcuno script di NETLOGON o SYSVOL", "status": "machine-draft" }, "remediationSteps": { "value": "Analizza tutti gli script in NETLOGON e SYSVOL alla ricerca di pattern che indicano credenziali: password, passwd, pwd, credential, secret, apikey, token, connectionstring e parole chiave simili. Sostituisci le credenziali codificate con alternative sicure come Windows Credential Manager, account gMSA o file di configurazione cifrati con accesso limitato. Rinnova immediatamente qualsiasi credenziale trovata negli script.", "status": "machine-draft" } }, "ADSCRIPT-005": { "name": { "value": "Uso di LOLBin negli script", "status": "machine-draft" }, "description": { "value": "I Living Off The Land Binaries (LOLBin) sono eseguibili Windows legittimi che possono essere abusati per scopi dannosi. La loro presenza negli script di accesso può indicare che un aggressore ha iniettato comandi dannosi che si confondono con le normali operazioni. Tra i LOLBin più comuni figurano certutil, bitsadmin, mshta, regsvr32, rundll32 e wscript, usati per scaricare o eseguire payload", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun uso di LOLBin negli script di accesso, salvo se documentato e giustificato operativamente", "status": "machine-draft" }, "remediationSteps": { "value": "Analizza tutti gli script alla ricerca di riferimenti a LOLBin noti, tra cui certutil, bitsadmin, mshta, regsvr32, rundll32, wscript, cscript, msiexec, installutil, regasm, regsvcs, msconfig e control. Esamina ogni occorrenza per stabilire se l'uso è legittimo. Sostituisci i LOLBin con alternative più sicure dove possibile. Documenta ogni uso di LOLBin richiesto operativamente.", "status": "machine-draft" } }, "ADSCRIPT-006": { "name": { "value": "Password in chiaro negli script", "status": "machine-draft" }, "description": { "value": "Gli script che contengono password in chiaro nei comandi net use, nelle stringhe di connessione ai database o nelle assegnazioni di variabili espongono le credenziali a qualsiasi utente di dominio autenticato in grado di leggere la condivisione NETLOGON. Questo include le password di account di servizio, account di database e risorse di rete che possono fornire percorsi di movimento laterale", "status": "machine-draft" }, "recommendedValue": { "value": "Nessuna password in chiaro in alcun file di script; tutta l'autenticazione usa la sicurezza integrata o un'archiviazione sicura delle credenziali", "status": "machine-draft" }, "remediationSteps": { "value": "Cerca in tutti i file di script pattern come 'net use * /user:', assegnazioni di password in PowerShell o batch, stringhe di connessione con Password= o Pwd= e chiamate WScript.Network.MapNetworkDrive con credenziali. Sostituisci ogni uso di credenziali in chiaro con l'autenticazione integrata di Windows, Credential Manager o account gMSA. Rinnova immediatamente tutte le password esposte.", "status": "machine-draft" } }, "ADSCRIPT-007": { "name": { "value": "Autorizzazioni di script scrivibili da tutti", "status": "machine-draft" }, "description": { "value": "I singoli file di script in NETLOGON o SYSVOL che concedono autorizzazioni di scrittura o modifica a utenti non amministrativi possono essere modificati da qualsiasi aggressore in possesso di credenziali di dominio. Anche se le autorizzazioni a livello di condivisione sono corrette, autorizzazioni NTFS eccessivamente permissive a livello di file sui singoli script creano un'opportunità di esecuzione di codice", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti i file di script in NETLOGON e SYSVOL scrivibili solo dai Domain Admins e da SYSTEM; nessun accesso in scrittura per Domain Users o Authenticated Users", "status": "machine-draft" }, "remediationSteps": { "value": "Enumera le autorizzazioni NTFS su ogni file nella condivisione NETLOGON e nelle cartelle degli script SYSVOL. Individua i file in cui Domain Users, Authenticated Users, Everyone o altri gruppi ampi dispongono di autorizzazioni di scrittura, modifica o controllo completo. Reimposta le autorizzazioni con icacls per concedere lettura ed esecuzione a Authenticated Users e controllo completo solo ai Domain Admins e a SYSTEM.", "status": "machine-draft" } }, "ADSCRIPT-008": { "name": { "value": "Riferimenti a risorse esterne", "status": "machine-draft" }, "description": { "value": "Gli script di accesso che referenziano risorse esterne, come URL Internet, percorsi UNC esterni al dominio o posizioni di archiviazione cloud, introducono un rischio per la catena di fornitura. Se la risorsa esterna viene compromessa, tutti i sistemi che eseguono lo script scaricheranno ed eseguiranno contenuti dannosi. I riferimenti esterni creano inoltre opportunità di esfiltrazione dei dati", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun riferimento a URL esterni, risorse Internet o percorsi UNC esterni al dominio negli script di accesso", "status": "machine-draft" }, "remediationSteps": { "value": "Analizza tutti gli script alla ricerca di URL HTTP/HTTPS, riferimenti FTP, percorsi UNC esterni al dominio e URL di archiviazione cloud (OneDrive, SharePoint Online, Azure Blob, AWS S3). Sostituisci i riferimenti esterni con copie ospitate localmente su condivisioni file interne. Se le risorse esterne sono necessarie, implementa la verifica di integrità (controlli hash) prima dell'esecuzione. Documenta tutte le dipendenze da risorse esterne approvate.", "status": "machine-draft" } }, "ADSCRIPT-009": { "name": { "value": "Script malformati", "status": "machine-draft" }, "description": { "value": "Gli script con errori di sintassi, problemi di codifica o contenuti corrotti possono fallire silenziosamente durante l'esecuzione, con conseguente configurazione di sicurezza incompleta o mappature di unità mancanti. Gli script malformati possono anche indicare una manomissione in cui un aggressore ha modificato uno script introducendo errori, oppure in cui problemi di codifica mascherano contenuti dannosi iniettati", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti gli script superano la convalida della sintassi senza anomalie di codifica o errori strutturali", "status": "machine-draft" }, "remediationSteps": { "value": "Convalida la sintassi degli script con gli strumenti appropriati: script PowerShell con Test-ScriptFileInfo o PSScriptAnalyzer, file batch con revisione manuale per blocchi non chiusi e comandi non validi, VBScript con il controllo della sintassi WSH. Verifica la codifica dei file alla ricerca di sequenze di byte inattese o codifica mista. Esamina gli script con codifica insolita (UTF-16 con BOM nei file batch, byte null) per una potenziale iniezione.", "status": "machine-draft" } }, "ADSCRIPT-010": { "name": { "value": "Percorsi UNC verso posizioni non DC", "status": "machine-draft" }, "description": { "value": "Gli script di accesso che referenziano percorsi UNC puntanti a condivisioni file non ospitate su controller di dominio creano dipendenze da sistemi aggiuntivi ed espandono la superficie di attacco. Se il file server referenziato viene compromesso, un aggressore può modificare le risorse condivise per distribuire payload dannosi attraverso il meccanismo affidabile degli script di accesso. I percorsi UNC possono inoltre essere sfruttati per attacchi di relay NTLM", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti i percorsi UNC degli script referenziano SYSVOL o NETLOGON sui controller di dominio; nessun riferimento a condivisioni file non DC per il contenuto degli script", "status": "machine-draft" }, "remediationSteps": { "value": "Analizza tutti gli script alla ricerca di percorsi UNC (pattern \\\\server\\condivisione). Individua i percorsi che non puntano alle condivisioni SYSVOL o NETLOGON del dominio. Migra le risorse referenziate nella condivisione NETLOGON dove appropriato. Per i riferimenti legittimi a condivisioni file, assicurati che i server di destinazione siano asset Tier 0 o Tier 1 con un adeguato hardening. Documenta tutte le dipendenze da percorsi UNC non DC approvate.", "status": "machine-draft" } }, "ADSCRIPT-011": { "name": { "value": "Analisi del contenuto degli script", "status": "machine-draft" }, "description": { "value": "Un'analisi completa del contenuto di tutti gli script di accesso può rivelare pattern sospetti che vanno oltre i controlli specifici, come codice offuscato, comandi codificati in base64, download cradle di PowerShell, eseguibili codificati e tecniche anti-analisi. Questi pattern sono forti indicatori di iniezione di script dannosi o di backdoor piantate dagli aggressori", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun codice offuscato, payload codificato, download cradle o tecnica anti-analisi presente in alcuno script di accesso", "status": "machine-draft" }, "remediationSteps": { "value": "Analizza tutti gli script alla ricerca di pattern sospetti, tra cui codifica base64 (Convert-FromBase64, certutil -decode), download cradle (Invoke-WebRequest, Net.WebClient, BitsTransfer), tecniche di offuscamento (concatenazione di stringhe, codici carattere, sostituzione di variabili per nascondere comandi) e tecniche anti-analisi (timer di sospensione, controlli sull'ambiente). Indaga e sostituisci qualsiasi script contenente pattern sospetti.", "status": "machine-draft" } } } |