sabato 29 agosto 2026 Privacy RSS Admin
ITAGORA!
Agorà Italia - il portale · directory · notizie · ricerca
CANALI: SicurezzaLinuxAndroidGeekNewsletterAttualitàPodcastTutta la directory

Home > NINAsec > Voce

NINAsec sabato 30 agosto 2025, 08:30 · IT · Newsletter

Security Weekly: evadere la detection

📬 Ben ritrovato caro cyber User con il nostro aggiornamento settimanale sul mondo cyber. Potrebbe sembrare un ritorno da una lunga stagione di ferie, ma non è stato così: è vero la newsletter si è presa una pausa, ma posso testimoniare di non essermi mai fermato (con il mio network) soprattutto con lo sviluppo di Ransomfeed. Nell’ultimo recap c’è un changelog per i mesi estivi, che sembra un lenzuolo!Oggi partiamo subito con un approfondimento in stile red teaming per l’evasione EDR.Iscriviti oraSilent Harvest, estrazione Windows secretsOttenere un primo accesso su un host Windows è spesso solo il primo passo. L’obiettivo successivo, e cruciale, è la movimentazione laterale per compromettere altri sistemi. La via più rapida per raggiungere questo scopo è l’harvesting di credenziali e segreti per il loro riutilizzo. Tuttavia, le tecniche più note e diffuse per la raccolta di questi dati sensibili sono ormai ampiamente individuate e bloccate dalle soluzioni EDR (Endpoint Detection and Response).In questo approfondimento, esamineremo una nuova metodologia divulgata per la prima volta dal ricercatore sudOru, semplice ma estremamente efficace, che bypassa con successo la maggior parte degli EDR testati. L’approccio si basa su una profonda comprensione degli internals di Windows e sull’uso intelligente di API poco frequenti, sfuggendo così ai pattern di detection più comuni.LSA e i database dei segretiPer comprendere la tecnica, è essenziale partire dal sottosistema di Windows incaricato della gestione delle credenziali: la Local Security Authority (LSA), in esecuzione all’interno del processo lsass.exe. La LSA mantiene due database in memoria: il database SAM e il database Security (Policy), che corrispondono rispettivamente agli hive del registro SAM e SECURITY.Mentre il database SAM contiene utenti, gruppi e le loro credenziali (in formato hash), il database Security gestisce i cosiddetti LSA secrets, come le password memorizzate dai servizi e le credenziali di dominio

Questa voce ha un allegato (spesso audio podcast) sul sito originale — Itagora non lo scarica sul browser del visitatore.

Leggi sul sito originale →

Itagora tiene in archivio titolo e sommario per la ricerca interna. Il testo completo resta sulla fonte. Il link in uscita non invia referrer.