Vai al contenuto

Prossima edizione 6 luglio 2026

Escalation di Privilegi

Tecnica di attacco con cui un avversario ottiene permessi di livello superiore rispetto a quelli inizialmente concessi su un sistema, rete o applicazione, passando tipicamente da un contesto utente standard ad accesso amministrativo, root o di dominio.

Autore
Unihackers Team
Tempo di lettura
2 min di lettura
Ultimo aggiornamento

Perché È Importante

L'accesso iniziale raramente colloca l'attaccante dove serve. La vittima di phishing raramente possiede i dati ricercati, quindi gli avversari ruotano tramite escalation di privilegi. Comprendere i percorsi è fondamentale per red teamer, pentester e analisti SOC.

SolarWinds (2020) ha pivotato dal compromesso supply chain a token SAML falsificati con effetto Global Admin. Sony Pictures (2014) ha usato furto di credenziali e abuso di Active Directory.

Tipi

Verticale

  • Utente standard → Local Admin
  • Local Admin → SYSTEM/root
  • Utente di Dominio → Domain Admin
  • Utente Cloud → Cloud Admin

Orizzontale

  • Mailbox A → Mailbox B
  • Dati di un tenant → altro tenant
  • Workload → altro workload

Tecniche Linux

linux-priv-esc.sh
Bash
# Verifiche rapide
sudo -l
find / -perm -4000 2>/dev/null
find / -writable -type d 2>/dev/null
cat /etc/crontab
getcap -r / 2>/dev/null
echo $PATH
uname -a
  • Abuso SUID: binari in GTFOBins
  • Sudo mal configurato: NOPASSWD su comandi pericolosi
  • Exploit kernel: Dirty Pipe, OverlayFS, Sequoia
  • Cron scrivibili
  • Container escape

Tecniche Windows

TecnicaDescrizioneRilevamento
Unquoted Service PathSpazi senza virgoletteAudit servizi
Permessi servizio deboliModificare binario/configSysmon 12/13
Token impersonationSeImpersonatePrivilegeEventi token
AlwaysInstallElevatedMSI come SYSTEMAudit GPO
KerberoastingCrackare ticket di servizioEvent 4769
Abuso ACLModificare permessi ADBloodHound
Bypass UACDLL hijackingEDR comportamentale

Escalation in Cloud

  • Concatenamento di ruoli IAM (iam:PassRole, sts:AssumeRole)
  • Takeover di ruoli di esecuzione Lambda
  • Permessi eccessivi su identity provider
  • Trust di federazione errata
  • CI/CD compromesso

Rilevamento e Prevenzione

  1. Privilegio minimo rigoroso.
  2. Patch kernel/OS rapide, soprattutto CISA KEV.
  3. Local Admin Password Solution (LAPS).
  4. EDR + Sysmon con regole di escalation.
  5. Isolamento Tier 0 dell'identità.
  6. BloodHound per percorsi AD.
  7. Limitare blast radius cloud (SCP, permission boundaries).

Concetti Correlati

Nel Bootcamp

Come insegniamo Escalation di Privilegi

Nel nostro Cybersecurity Bootcamp, non imparerai solo la teoria su Escalation di Privilegi. Praticherai con strumenti reali in laboratori pratici, guidato da professionisti del settore che usano questi concetti quotidianamente.

Trattato in:

Modulo 10: Penetration Testing e Hacking Etico

Argomenti correlati che padroneggerai:MetasploitNmapBurp SuiteEscalation dei Privilegi
Scopri come lo insegniamo

360+ ore di formazione esperta • CompTIA Security+ incluso