Il lavoro di chi conduce un penetration test è fatto di metodo, pazienza e di un documento finale che vale più di qualsiasi intrusione.

Quando dico che faccio il pentester, la reazione è quasi sempre la stessa. La gente immagina una stanza buia, un tizio incappucciato che digita furiosamente e un sistema che cade in pochi secondi tra mille scritte verdi. La realtà è molto più ordinata e, per chi ama il mestiere, molto più interessante. Un penetration test è un attacco informatico simulato e autorizzato, condotto per scoprire le falle di un’azienda prima che lo faccia qualcuno in malafede.

  1. Le 9:00, le regole d’ingaggio del penetration test
  2. Le 10:00, ricognizione: ascoltare prima di colpire
  3. Le 11:30, scansione e verifica manuale
  4. Le 14:00, l’attacco vero e proprio
  5. Le 15:30, movimento laterale: dal singolo PC al dominio
  6. Le 17:00, il report è il vero prodotto
una giornata da pentester cosa facciamo davvero dalle 9 alle 18

La parte spettacolare, l’accesso ai sistemi, occupa una frazione minima della giornata. Tutto il resto è preparazione, osservazione, verifica e scrittura. Ti porto dentro una mia giornata tipo, dalle 9 alle 18, su un test della rete interna di un’azienda cliente.

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.

Le 9:00, le regole d’ingaggio del penetration test

La prima cosa che apro non è un programma di attacco, ma il documento delle regole d’ingaggio (rules of engagement) firmato dal cliente. È il confine che separa il mio lavoro da un reato. Lì dentro trovo cosa posso toccare e cosa no, quali indirizzi rientrano nel perimetro del test, in quali orari posso operare e chi devo chiamare se qualcosa va storto.

Oggi lavoro in modalità di accesso interno simulato. Significa che il cliente mi ha dato un punto di partenza dentro la sua rete, come se un attaccante avesse già superato il perimetro, magari grazie a un dipendente caduto in una email di phishing. È lo scenario più realistico, perché le difese esterne ormai reggono quasi sempre, mentre l’interno resta spesso un territorio scoperto.

Prima di iniziare rileggo l’obiettivo concordato. In questo caso è arrivare al controllo del dominio aziendale, il cuore della rete Windows, partendo da una semplice postazione. Annoto l’ora di inizio e avviso il referente del cliente che sto per cominciare. La giornata è ufficialmente aperta.

Le 10:00, ricognizione: ascoltare prima di colpire

C’è una regola che ogni pentester impara presto: enumera tutto prima di sfruttare qualsiasi cosa. La fretta è il modo più sicuro per mancare la strada giusta e combinare guai.

Comincio in silenzio, osservando il traffico di rete senza generare rumore. Voglio capire chi parla con chi, quali macchine sono accese e quali servizi espongono. Poi passo alla mappatura attiva. Lo strumento storico per questo è Nmap, che interroga gli indirizzi della rete e mi restituisce un quadro delle porte aperte e dei servizi in ascolto. Scopro server di condivisione file, una manciata di PC, un paio di stampanti di rete e quello che ha l’aria di essere il controllore di dominio.

Ogni servizio che trovo è una porta potenziale. Mi prendo il tempo di catalogarli, di annotare versioni e configurazioni, di capire la topologia. Questa fase non è appariscente, eppure è quella che decide l’esito del test. Un servizio dimenticato o una condivisione aperta valgono più di mille tentativi a caso. Mentre lavoro, salvo ogni risultato e scatto schermate. Documentare man mano è una disciplina che alle 17 mi salverà la vita.

Le 11:30, scansione e verifica manuale

A metà mattina lancio una scansione automatica delle vulnerabilità con uno scanner dedicato. Il programma confronta i servizi che ho trovato con un archivio di falle note e mi consegna un elenco di possibili problemi, ordinati per gravità.

Qui arriva il primo malinteso da sfatare. Lo scanner non fa il lavoro al posto mio. Restituisce parecchi falsi positivi, ovvero allarmi che a un controllo più attento si rivelano infondati. Una parte consistente del mestiere consiste proprio nel separare il grano dal loglio, verificando a mano ogni segnalazione che conta. Uno scanner ti dice che una porta potrebbe essere vulnerabile, ma sta a me dimostrare che lo è davvero, oppure scartare l’ipotesi.

Tra le segnalazioni una mi incuriosisce. Un protocollo di risoluzione dei nomi configurato in modo permissivo, una debolezza classica delle reti Windows. Me la segno come pista promettente per il pomeriggio. Intanto è ora di pranzo. La pausa serve anche a questo, a staccare la mente e tornare con lo sguardo lucido, perché il pomeriggio è la parte in cui serve più concentrazione.

Le 14:00, l’attacco vero e proprio

Riprendo dalla pista di prima. Sfruttando quella configurazione permissiva, mi metto in ascolto sulla rete e attendo che una macchina, cercando una risorsa, mandi per errore le proprie credenziali verso di me. Dopo poco arriva quello che speravo: l’impronta cifrata della password di un utente di dominio, in gergo un hash.

Quell’impronta non è la password in chiaro, quindi devo ancora lavorarci. La do in pasto a Hashcat, uno strumento che prova miliardi di combinazioni per risalire alla password originale. Mentre il computer macina tentativi, continuo a esplorare altre strade, perché un buon test non punta mai tutto su una sola carta. Dopo una mezz’ora la password salta fuori. Era una di quelle deboli e prevedibili che si trovano ovunque, costruita sul nome dell’azienda seguito dall’anno in corso.

Ho il mio primo accesso legittimo alla rete come utente normale. Questo è il momento più delicato, perché ogni mia azione adesso deve restare nei limiti concordati e non disturbare il lavoro reale dell’azienda.

Le 15:30, movimento laterale: dal singolo PC al dominio

Avere un accesso da utente semplice è poca cosa. Il vero rischio per un’azienda è quello che un attaccante può fare dopo essere entrato, spostandosi da una macchina all’altra fino ai sistemi che contano. È la fase di movimento laterale.

Per orientarmi uso BloodHound, uno strumento che disegna la mappa delle relazioni dentro una rete Windows e mostra i percorsi nascosti verso i privilegi più alti. Davanti agli occhi mi compare quello che cerco: una catena di passaggi che, partendo dall’utente che ho violato, porta fino ai diritti di amministratore del dominio. Sono proprio le scorciatoie che un’azienda non immagina di avere e che un attaccante là fuori sfrutterebbe senza pensarci due volte.

Seguo il percorso un passo alla volta, con prudenza. Arrivo a un account con privilegi elevati, da lì a un server di gestione e infine al controllore di dominio. Sono passate da poco le 16 quando ho in mano le chiavi dell’intera rete. L’obiettivo concordato al mattino è raggiunto. La soddisfazione dura poco, perché adesso comincia la parte che il cliente paga davvero.

Le 17:00, il report è il vero prodotto

Lo dico enza giri di parole: a un’azienda non serve sapere che sono entrato. Serve sapere come, perché e cosa deve fare per impedirlo al prossimo. Tutto il valore di un penetration test sta nel report finale, ed è qui che passo le ultime ore. Prima di scrivere ripulisco le mie tracce. Rimuovo gli strumenti che ho lasciato sulle macchine, annullo le modifiche temporanee e riporto tutto allo stato iniziale. Un buon pentester non deve lasciare l’ambiente più fragile di come l’ha trovato.

Poi apro il documento e comincio a costruirlo su due livelli. C’è una sintesi per la dirigenza, scritta in un linguaggio comprensibile anche a chi non è tecnico, che spiega il rischio in termini di impatto sul business. E c’è la parte tecnica per chi dovrà mettere mano alle correzioni, con il dettaglio di ogni vulnerabilità, le prove raccolte durante la giornata, la gravità assegnata e soprattutto le contromisure consigliate. È il momento in cui tutte quelle schermate salvate dalla mattina diventano la spina dorsale di un lavoro credibile.

Quando alle 18 chiudo la mia postazione, la sensazione non è quella dell’hacker dei film. È quella di un artigiano che ha smontato un meccanismo, capito dove cede e scritto nero su bianco come renderlo più solido. Domani toccherà a un’altra azienda.

La giornata che avete appena letto è finita con il controllo del dominio, partendo da una postazione qualsiasi e da una password che era il nome dell’azienda seguito dall’anno. In quell’azienda nessuno sapeva che la catena verso l’amministratore di dominio esistesse, motivo per cui un test di questo tipo serve. Il nostro Penetration Test ripercorre lo stesso metodo sui vostri sistemi e vi consegna il documento finale con le prove raccolte e le correzioni in ordine di priorità: la fotografia di quello che un attaccante troverebbe domani.

Scoprite il Penetration Test

In conclusione

Una giornata da pentester somiglia poco all’immaginario costruito dal cinema. È fatta di regole rispettate alla lettera, di ricognizione paziente, di verifica manuale e di un report che traduce un attacco simulato in indicazioni concrete. La parte da brivido, l’accesso ai sistemi, è solo la punta di un lavoro che vive di metodo e di esperienza.

Il test che avete letto parte da un presupposto dichiarato, ossia che un attaccante sia già dentro la rete. Nella realtà quel primo accesso arriva quasi sempre da una persona, con una email di phishing aperta durante una giornata piena oppure con una password costruita come quella che è caduta a metà pomeriggio. La nostra Academy forma i vostri dipendenti a riconoscere quei messaggi e a scegliere credenziali che non si sbriciolano in mezz’ora, togliendo il punto di partenza sia a un pentester sia a chi attacca senza autorizzazione.

Scoprite i corsi di formazione per le aziende


    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati