Corso Red Teaming: Active Directory Attack and Defense
Durata: 2 giorni
Live Online

In presenza
Live Online

In presenza
Il Corso Red Teaming Active Directory di Nexsys è un percorso avanzato di 2 giorni dedicato alla sicurezza di Active Directory vista da entrambe le prospettive: come un attaccante costruisce un percorso verso privilegi elevati e come un team IT o security può riconoscere, interrompere e ridurre questi attack path.
Il focus è specifico su Active Directory on-premises e sugli scenari ibridi in cui identità, privilegi, Kerberos, NTLM, deleghe e relazioni di trust diventano parte della superficie di attacco. Il corso non è una formazione generale su Active Directory e non sostituisce un percorso completo di penetration testing: parte da una conoscenza già operativa dell’ambiente Microsoft e approfondisce le tecniche che trasformano una compromissione iniziale in movimento laterale, escalation e persistenza.
Le sessioni sono live, online o in presenza, con dimostrazioni guidate, analisi di scenari realistici e collegamento costante tra tecnica offensiva, telemetria di detection e misura difensiva applicabile.
Perché collegare attacco e difesa
In Active Directory molte compromissioni non dipendono da una singola vulnerabilità software. Nascono dalla combinazione di privilegi eccessivi, deleghe, credenziali esposte, protocolli legacy e relazioni tra oggetti che creano un percorso verso asset Tier 0. Per questo il corso non separa artificialmente red team e difesa: ogni tecnica viene letta anche dal punto di vista dei segnali osservabili e delle contromisure che riducono la probabilità o l’impatto dell’attacco.
Il riferimento tecnologico attuale per la detection delle minacce basate sull’identità in ambienti Microsoft è Defender for Identity, integrato nell’ecosistema Microsoft Defender. Nel programma viene quindi superato il riferimento a Microsoft ATA come tecnologia corrente: ATA appartiene ormai al ciclo legacy.
Approfondimento tecnico: Identity Security per ambienti Active Directory ed Entra ID
Sessioni live interattive
Lezioni in diretta con spazio per domande e confronto.Approccio pratico
Esercitazioni e casi reali per mettere in pratica ciò che impari.Cosa imparerai nel corso Red Teaming Active Directory
- Mappare utenti, gruppi, computer, trust, ACL e relazioni privilegiate per individuare percorsi di attacco realistici.
- Comprendere come credenziali, hash e ticket Kerberos vengono utilizzati nelle fasi di credential access, lateral movement ed escalation.
- Analizzare tecniche come Kerberoasting, AS-REP Roasting, Pass-the-Hash, Pass-the-Ticket, DCSync e abuso delle deleghe nel loro contesto operativo.
- Riconoscere i meccanismi di persistenza legati a privilegi, ticket, ACL e oggetti sensibili del dominio.
- Correlare le tecniche offensive agli eventi Windows, ai segnali di Active Directory e alle capacità di Microsoft Defender for Identity.
- Ridurre gli attack path con hardening delle identità privilegiate, revisione delle ACL, Windows LAPS, protezione delle credenziali, PAW e modelli moderni di accesso privilegiato.
- Interpretare gli indicatori emersi durante una simulazione e trasformarli in priorità concrete di remediation.
I vantaggi della formazione Nexsys
Trainer esperti ecertificati
Formatori con esperienza concreta in ambito aziendale.Contenuti sempre aggiornati
Materiale sempre in linea con le novità del settore.Open Badge digitale
Un certificato digitale, verificabile e condivisibile online.Esercitazioni guidate
Attività pratiche con il supporto diretto del docente.Registrazioni disponibili
Rivedi le lezioni quando vuoi per 3 mesi.Supporto post-corso
Assistenza anche dopo la fine del corso, per chiarimenti e approfondimenti.Personalizza la tua formazione
Il corso può essere riprogettato su misura delle esigenze formative della tua azienda o di un gruppo di lavoro. Contenuti, durata e modalità sono personalizzabili per garantire coerenza con i tuoi obiettivi, tempi e budget.
Programma del Corso
Modulo 1: Active Directory Enumeration e Local Privilege Escalation
- Enumerazione AD
- Utenti, gruppi e appartenenze
- Computer e proprietà degli account
- Trust e ACL
- Identificazione dei percorsi di attacco
- Escalation dei privilegi locali (Windows)
- Tecniche principali
- Esercitazioni pratiche
- Ricerca dei privilegi di amministratore locale
- Metodi di identificazione
- Analisi dei computer del dominio
- Abuso delle applicazioni aziendali
- Esecuzione di percorsi di attacco complessi
- Aggiramento dell’antivirus
- Spostamento verso macchine diverse
Modulo 2: Lateral Movement, Domain Privilege Escalation e Persistence
- Ricerca di credenziali privilegiate
- Sessioni attive di account elevati (Domain Admin, ecc.)
- Estrazione delle credenziali
- Estrazione delle credenziali in ambienti con Application Whitelisting
- Strategie di aggiramento
- Tecniche e strumenti
- Kerberoasting e varianti
- Comprensione dell’attacco
- Escalation dei privilegi tramite Kerberos
- Problemi di delega in AD
- Analisi delle configurazioni vulnerabili
- Sfruttamento delle deleghe
- Abuso dei gruppi protetti
- Privilegi speciali
- Incremento del livello di accesso
- Persistenza tramite Kerberos
- Golden Ticket
- Silver Ticket
- Privilegi DA permanenti
- Persistenza avanzata
- Safe Mode del Domain Controller
- AdminSDHolder e protegzione degli account
Modulo 3: Domain Persistence, Dominance e Escalation a Enterprise Admins
- Attacchi basati sulle ACL
- Modifica delle ACL degli oggetti
- Abuso dei diritti minimi (es. DCSync)
- Manipolazione dei Security Descriptor del DC
- Persistenza senza privilegi DA
- Esecuzione di comandi remoti
- Escalation verso Enterprise Admins
- Abuso delle trust keys
- Manipolazione dell’account krbtgt
- Privilegi dal dominio figlio alla root della foresta
- Attacchi di trust intra-foresta
- Accesso alle risorse della foresta
- Movimenti laterali estesi
- Abuso dei database link
- Esecuzione di codice su larga scala
- Attacchi tramite oggetti collegati
Modulo 4: Monitoring, Architecture Changes, Bypassing Advanced Threat Analytics e Deception
- Eventi da monitorare
- Log e indicatori relativi agli attacchi analizzati
- Eventi critici per individuare compromission
- Modifiche architetturali consigliate
- Appartenenze temporanee ai gruppi
- Controllo ACL e LAPS
- SID Filtering e autenticazione selettiva
- Credential protection e WDAC
- Protected Users e PAW
- Amministrazione tiered, ESAE / Red Fores
- Bypass dei sistemi di rilevamento
- Come Microsoft ATA rileva gli attacchi
- Tecniche di evasione e aggiramento
- Strumenti simili ad ATA
- Deception in Active Directory
- Utilizzo efficace dell’inganno come difesa
- Creazione di trappole e segnali falsi
Requisiti consigliati
Per seguire il percorso con profitto è consigliata una conoscenza operativa di Active Directory Domain Services: utenti e gruppi, OU, GPO, Domain Controller, DNS, autenticazione Kerberos/NTLM e principali concetti di amministrazione Windows. Sono inoltre utili basi di networking e cybersecurity. Il corso è avanzato: non è necessario essere già penetration tester, ma non parte dai fondamenti di Active Directory.
Se l’obiettivo è imparare prima amministrazione, struttura e gestione di AD DS, il percorso corretto è il Corso Active Directory.
Metti alla prova le tue skill di security in Active Directory
Prezzo per formazione dedicata online
€ 1200 + IVA a partecipante
Edizione a calendario
Date al momento non disponibili
Online - Live Virtual Class
A chi è rivolto
- Amministratori di sistema
- Security professionals
- Auditor
- Red team specialist
- Coloro che abbiano interesse ad aumentare la propria competenza sulla sicurezza di AD
Corso personalizzato? 1 ora di consulenza gratuita per la tua azienda
Se scegli questo corso in modalità personalizzata, hai diritto a 1 ora di consulenza gratuita con il trainer da utilizzare dopo la formazione. Un’occasione per approfondire dubbi specifici e applicare subito quanto appreso al tuo contesto aziendale.
Open Badge digitale
Con i nostri corsi non ricevi un semplice attestato in PDF, ma un badge digitale riconosciuto a livello internazionale, conforme allo standard Open Badge.
È verificabile, condivisibile su LinkedIn e integrabile nel tuo CV, per valorizzare le competenze acquisite in modo moderno, trasparente e affidabile.

Corsi correlati
FAQ
Qual è la differenza tra questo corso e il Corso Active Directory?
Il Corso Active Directory è orientato all’amministrazione di AD DS: domini, GPO, Kerberos, AD CS e gestione operativa. Active Directory Attack and Defense è una specializzazione security che parte da quelle basi e analizza attack path, escalation, lateral movement, persistence, detection e hardening.
È un corso di Ethical Hacking?
È un corso di sicurezza offensiva, ma con un perimetro molto più verticale: Active Directory. Il Corso Ethical Hacking Nexsys copre invece l’intero ciclo di un ingaggio offensivo su reti, sistemi e applicazioni.
Serve essere penetration tester?
No, ma è consigliata una conoscenza operativa di Active Directory, Windows, Kerberos/NTLM, networking e concetti di cybersecurity. Il corso non parte dai fondamenti di AD DS.
Il corso è solo offensivo?
No. L’obiettivo è comprendere come nasce un percorso di compromissione e collegare ogni fase a detection e remediation. Il programma copre quindi sia tecniche di attacco sia logging, Microsoft Defender for Identity, hardening e protezione degli accessi privilegiati.
Ci sono laboratori ed esercitazioni o è solo teoria?
Sì, il valore massimo arriva con scenari guidati ed esercitazioni pratiche. Anche se non puoi replicare tutto in azienda, acquisisci una logica di verifica e remediation applicabile alla tua infrastruttura.
Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto
Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante:






