Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

Corso Red Teaming: Active Directory Attack and Defense

Durata: 2 giorni

icona web

Live Online

in presenza

In presenza

icona web

Live Online

in presenza

In presenza

Il Corso Red Teaming Active Directory di Nexsys è un percorso avanzato di 2 giorni dedicato alla sicurezza di Active Directory vista da entrambe le prospettive: come un attaccante costruisce un percorso verso privilegi elevati e come un team IT o security può riconoscere, interrompere e ridurre questi attack path.

Il focus è specifico su Active Directory on-premises e sugli scenari ibridi in cui identità, privilegi, Kerberos, NTLM, deleghe e relazioni di trust diventano parte della superficie di attacco. Il corso non è una formazione generale su Active Directory e non sostituisce un percorso completo di penetration testing: parte da una conoscenza già operativa dell’ambiente Microsoft e approfondisce le tecniche che trasformano una compromissione iniziale in movimento laterale, escalation e persistenza.

Le sessioni sono live, online o in presenza, con dimostrazioni guidate, analisi di scenari realistici e collegamento costante tra tecnica offensiva, telemetria di detection e misura difensiva applicabile.

 

Perché collegare attacco e difesa

In Active Directory molte compromissioni non dipendono da una singola vulnerabilità software. Nascono dalla combinazione di privilegi eccessivi, deleghe, credenziali esposte, protocolli legacy e relazioni tra oggetti che creano un percorso verso asset Tier 0. Per questo il corso non separa artificialmente red team e difesa: ogni tecnica viene letta anche dal punto di vista dei segnali osservabili e delle contromisure che riducono la probabilità o l’impatto dell’attacco.

Il riferimento tecnologico attuale per la detection delle minacce basate sull’identità in ambienti Microsoft è Defender for Identity, integrato nell’ecosistema Microsoft Defender. Nel programma viene quindi superato il riferimento a Microsoft ATA come tecnologia corrente: ATA appartiene ormai al ciclo legacy.

Approfondimento tecnico: Identity Security per ambienti Active Directory ed Entra ID

icona live

Sessioni live interattive

Lezioni in diretta con spazio per domande e confronto.
icona pratico

Approccio pratico

Esercitazioni e casi reali per mettere in pratica ciò che impari.

Cosa imparerai nel corso Red Teaming Active Directory

  • Mappare utenti, gruppi, computer, trust, ACL e relazioni privilegiate per individuare percorsi di attacco realistici.
  • Comprendere come credenziali, hash e ticket Kerberos vengono utilizzati nelle fasi di credential access, lateral movement ed escalation.
  • Analizzare tecniche come Kerberoasting, AS-REP Roasting, Pass-the-Hash, Pass-the-Ticket, DCSync e abuso delle deleghe nel loro contesto operativo.
  • Riconoscere i meccanismi di persistenza legati a privilegi, ticket, ACL e oggetti sensibili del dominio.
  • Correlare le tecniche offensive agli eventi Windows, ai segnali di Active Directory e alle capacità di Microsoft Defender for Identity.
  • Ridurre gli attack path con hardening delle identità privilegiate, revisione delle ACL, Windows LAPS, protezione delle credenziali, PAW e modelli moderni di accesso privilegiato.
  • Interpretare gli indicatori emersi durante una simulazione e trasformarli in priorità concrete di remediation.

I vantaggi della formazione Nexsys

icona trainer

Trainer esperti ecertificati

Formatori con esperienza concreta in ambito aziendale.
icona aggiornamento

Contenuti sempre aggiornati

Materiale sempre in linea con le novità del settore.
icona open badge

Open Badge digitale

Un certificato digitale, verificabile e condivisibile online.
icona esercitazioni

Esercitazioni guidate

Attività pratiche con il supporto diretto del docente.
icona registrazione

Registrazioni disponibili

Rivedi le lezioni quando vuoi per 3 mesi.
icona supporto

Supporto post-corso

Assistenza anche dopo la fine del corso, per chiarimenti e approfondimenti.

Personalizza la tua formazione

Il corso può essere riprogettato su misura delle esigenze formative della tua azienda o di un gruppo di lavoro. Contenuti, durata e modalità sono personalizzabili per garantire coerenza con i tuoi obiettivi, tempi e budget.

Programma del Corso

Modulo 1: Active Directory Enumeration e Local Privilege Escalation

  • Enumerazione AD
    • Utenti, gruppi e appartenenze
    • Computer e proprietà degli account
    • Trust e ACL
    • Identificazione dei percorsi di attacco
  • Escalation dei privilegi locali (Windows)
    • Tecniche principali
    • Esercitazioni pratiche
  • Ricerca dei privilegi di amministratore locale
    • Metodi di identificazione
    • Analisi dei computer del dominio
  • Abuso delle applicazioni aziendali
    • Esecuzione di percorsi di attacco complessi
    • Aggiramento dell’antivirus
    • Spostamento verso macchine diverse

Modulo 2: Lateral Movement, Domain Privilege Escalation e Persistence

  • Ricerca di credenziali privilegiate
    • Sessioni attive di account elevati (Domain Admin, ecc.)
    • Estrazione delle credenziali
  • Estrazione delle credenziali in ambienti con Application Whitelisting
    • Strategie di aggiramento
    • Tecniche e strumenti
  • Kerberoasting e varianti
    • Comprensione dell’attacco
    • Escalation dei privilegi tramite Kerberos
  • Problemi di delega in AD
    • Analisi delle configurazioni vulnerabili
    • Sfruttamento delle deleghe
  • Abuso dei gruppi protetti
    • Privilegi speciali
    • Incremento del livello di accesso
  • Persistenza tramite Kerberos
    • Golden Ticket
    • Silver Ticket
    • Privilegi DA permanenti
  • Persistenza avanzata
    • Safe Mode del Domain Controller
    • AdminSDHolder e protegzione degli account

Modulo 3: Domain Persistence, Dominance e Escalation a Enterprise Admins

  • Attacchi basati sulle ACL
    • Modifica delle ACL degli oggetti
    • Abuso dei diritti minimi (es. DCSync)
  • Manipolazione dei Security Descriptor del DC
    • Persistenza senza privilegi DA
    • Esecuzione di comandi remoti
  • Escalation verso Enterprise Admins
    • Abuso delle trust keys
    • Manipolazione dell’account krbtgt
    • Privilegi dal dominio figlio alla root della foresta
  • Attacchi di trust intra-foresta
    • Accesso alle risorse della foresta
    • Movimenti laterali estesi
  • Abuso dei database link
    • Esecuzione di codice su larga scala
    • Attacchi tramite oggetti collegati

Modulo 4: Monitoring, Architecture Changes, Bypassing Advanced Threat Analytics e Deception

  • Eventi da monitorare
    • Log e indicatori relativi agli attacchi analizzati
    • Eventi critici per individuare compromission
  • Modifiche architetturali consigliate
    • Appartenenze temporanee ai gruppi
    • Controllo ACL e LAPS
    • SID Filtering e autenticazione selettiva
    • Credential protection e WDAC
    • Protected Users e PAW
    • Amministrazione tiered, ESAE / Red Fores
  • Bypass dei sistemi di rilevamento
    • Come Microsoft ATA rileva gli attacchi
    • Tecniche di evasione e aggiramento
    • Strumenti simili ad ATA
  • Deception in Active Directory
    • Utilizzo efficace dell’inganno come difesa
    • Creazione di trappole e segnali falsi

Requisiti consigliati

Per seguire il percorso con profitto è consigliata una conoscenza operativa di Active Directory Domain Services: utenti e gruppi, OU, GPO, Domain Controller, DNS, autenticazione Kerberos/NTLM e principali concetti di amministrazione Windows. Sono inoltre utili basi di networking e cybersecurity. Il corso è avanzato: non è necessario essere già penetration tester, ma non parte dai fondamenti di Active Directory.

Se l’obiettivo è imparare prima amministrazione, struttura e gestione di AD DS, il percorso corretto è il Corso Active Directory.

Metti alla prova le tue skill di security in Active Directory

Aggiungi al tuo percorso formativo il Laboratorio Hacking Active Directory e vivi una giornata intensa di attacchi e difese reali, in un ambiente online sicuro e guidato da un trainer esperto.
Applica le tecniche del corso e scopri come affrontare scenari concreti di cybersecurity aziendale.

Prezzo per formazione dedicata online

Seleziona il numero di partecipanti:
One to One
2
3
Più di 3

€ 1200 + IVA a partecipante

Edizione a calendario

corso red teaming: attack and defense

Date al momento non disponibili

corso red teaming: attack and defense

Online - Live Virtual Class

A chi è rivolto

    • Amministratori di sistema
    • Security professionals
    • Auditor
    • Red team specialist
    • Coloro che abbiano interesse ad aumentare la propria competenza sulla sicurezza di AD

Corso personalizzato? 1 ora di consulenza gratuita per la tua azienda

Se scegli questo corso in modalità personalizzata, hai diritto a 1 ora di consulenza gratuita con il trainer da utilizzare dopo la formazione. Un’occasione per approfondire dubbi specifici e applicare subito quanto appreso al tuo contesto aziendale.

Open Badge digitale

Con i nostri corsi non ricevi un semplice attestato in PDF, ma un badge digitale riconosciuto a livello internazionale, conforme allo standard Open Badge.

È verificabile, condivisibile su LinkedIn e integrabile nel tuo CV, per valorizzare le competenze acquisite in modo moderno, trasparente e affidabile.

ethical hacker open badge web

FAQ

Qual è la differenza tra questo corso e il Corso Active Directory?

Il Corso Active Directory è orientato all’amministrazione di AD DS: domini, GPO, Kerberos, AD CS e gestione operativa. Active Directory Attack and Defense è una specializzazione security che parte da quelle basi e analizza attack path, escalation, lateral movement, persistence, detection e hardening.

È un corso di Ethical Hacking?

È un corso di sicurezza offensiva, ma con un perimetro molto più verticale: Active Directory. Il Corso Ethical Hacking Nexsys copre invece l’intero ciclo di un ingaggio offensivo su reti, sistemi e applicazioni.

Serve essere penetration tester?

No, ma è consigliata una conoscenza operativa di Active Directory, Windows, Kerberos/NTLM, networking e concetti di cybersecurity. Il corso non parte dai fondamenti di AD DS.

Il corso è solo offensivo?

No. L’obiettivo è comprendere come nasce un percorso di compromissione e collegare ogni fase a detection e remediation. Il programma copre quindi sia tecniche di attacco sia logging, Microsoft Defender for Identity, hardening e protezione degli accessi privilegiati.

Ci sono laboratori ed esercitazioni o è solo teoria?

Sì, il valore massimo arriva con scenari guidati ed esercitazioni pratiche. Anche se non puoi replicare tutto in azienda, acquisisci una logica di verifica e remediation applicabile alla tua infrastruttura.

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: