Home › Difesa › Tracce & cosa rubano

Tracce & cosa rubano gli hacker

Due cose che vuoi capire: quali tracce lascia (o cancella) un attaccante, e cosa cerca di rubare per primo. Serve a difendersi e a sapere dove guardare.

Cancellare log su sistemi non tuoi è reato (occultamento). Qui: capire il meccanismo per il blue team e per i lab autorizzati.

Che tracce lascia un attacco (dove guardare)

Ogni azione lascia impronte. Un difensore le cerca qui:

TracciaDove staCosa rivela
Log di autenticazioneWindows: Event Log (4624/4625). Linux: /var/log/auth.logLogin riusciti/falliti, brute force
Log dei comandi~/.bash_history, PowerShell historyComandi eseguiti dall'intruso
Connessioni di reteFirewall/router log, netflowCon chi ha parlato il sistema
Programmi eseguitiPrefetch, Amcache, SysmonCosa è stato lanciato
File creati/modificatiTimestamp del filesystem (MAC times)Cosa ha toccato e quando
PersistenzaAvvio automatico, task, serviziCome pensava di restare

Come un attaccante prova a cancellarle (anti-forensics)

Per capire il gioco della difesa, ecco cosa fa l'attaccante (e perché non è mai perfetto):

  • Svuota i log (wevtutil cl su Windows, o scrive su /var/log/*). Ma la cancellazione stessa genera un evento → si nota.
  • Cancella la history dei comandi.
  • Timestomping: falsifica le date dei file per confonderle. Spesso lascia incongruenze rilevabili.
  • Disattiva l'auditing/EDR dove può.
  • Nasconde i file (attributi nascosti, stream ADS su NTFS).
  • Lavora in memoria (fileless) per non scrivere su disco.
Difesa chiave: log inviati altrove (a un server di log/SIEM in tempo reale). Se i log non sono più sul PC compromesso, l'attaccante non può cancellarli.

Come si nasconde online (anonimato)

  • VPN / Tor: nascondono l'IP reale.
  • Proxy / macchine "ponte": l'attacco parte da un altro sistema compromesso, non dal suo.
  • MAC spoofing in locale (vedi Spoofing).
  • Nessuno è invisibile al 100%: errori operativi (OPSEC) e correlazione di indizi fanno cadere anche i più bravi.

Cosa rubano di più (e perché)

BottinoPerché lo vogliono
Credenziali (password, hash, token, cookie di sessione)Sono le "chiavi": aprono altri sistemi e account senza far rumore. Il bottino n.1.
Dati personali (PII): nomi, email, documenti, IBANSi rivendono, servono per frodi e furti d'identità.
Dati carte / bancariMonetizzazione immediata.
Email aziendaliPer frodi BEC, ricatti, accesso ad altri servizi (reset password).
Proprietà intellettuale (codice, brevetti, contratti)Spionaggio industriale.
Accesso stesso (persistenza)Un accesso stabile si rivende ("Initial Access Broker") o si usa per ransomware.
Potenza di calcoloCryptomining, botnet, DDoS.

Riassunto: prima le credenziali (per muoversi), poi i dati che fanno soldi (PII/carte/IP), e spesso l'accesso stesso viene mantenuto e rivenduto.

Difesa (cosa proteggere per primo)

  • Credenziali: MFA ovunque, gestore password, niente password riusate. Se rubano una password, l'MFA li ferma.
  • Log fuori dal sistema (SIEM) + allerte sulle cancellazioni di log.
  • Backup offline dei dati importanti.
  • Cifratura dei dati sensibili a riposo.
  • Monitoraggio: vedi Mi stanno hackerando?.
Catalogo tecniche di persistenza/anti-forensics: Arsenale · Sistema. Analisi delle tracce: Arsenale · Forensics.