Home › Difesa › Tracce & cosa rubano
Tracce & cosa rubano gli hacker
Due cose che vuoi capire: quali tracce lascia (o cancella) un attaccante, e cosa cerca di rubare per primo. Serve a difendersi e a sapere dove guardare.
Cancellare log su sistemi non tuoi è reato (occultamento). Qui: capire il meccanismo per il blue team e per i lab autorizzati.
Che tracce lascia un attacco (dove guardare)
Ogni azione lascia impronte. Un difensore le cerca qui:
| Traccia | Dove sta | Cosa rivela |
|---|---|---|
| Log di autenticazione | Windows: Event Log (4624/4625). Linux: /var/log/auth.log | Login riusciti/falliti, brute force |
| Log dei comandi | ~/.bash_history, PowerShell history | Comandi eseguiti dall'intruso |
| Connessioni di rete | Firewall/router log, netflow | Con chi ha parlato il sistema |
| Programmi eseguiti | Prefetch, Amcache, Sysmon | Cosa è stato lanciato |
| File creati/modificati | Timestamp del filesystem (MAC times) | Cosa ha toccato e quando |
| Persistenza | Avvio automatico, task, servizi | Come pensava di restare |
Come un attaccante prova a cancellarle (anti-forensics)
Per capire il gioco della difesa, ecco cosa fa l'attaccante (e perché non è mai perfetto):
- Svuota i log (
wevtutil clsu Windows, o scrive su/var/log/*). Ma la cancellazione stessa genera un evento → si nota. - Cancella la history dei comandi.
- Timestomping: falsifica le date dei file per confonderle. Spesso lascia incongruenze rilevabili.
- Disattiva l'auditing/EDR dove può.
- Nasconde i file (attributi nascosti, stream ADS su NTFS).
- Lavora in memoria (fileless) per non scrivere su disco.
Difesa chiave: log inviati altrove (a un server di log/SIEM in tempo reale). Se i log non sono più sul PC compromesso, l'attaccante non può cancellarli.
Come si nasconde online (anonimato)
- VPN / Tor: nascondono l'IP reale.
- Proxy / macchine "ponte": l'attacco parte da un altro sistema compromesso, non dal suo.
- MAC spoofing in locale (vedi Spoofing).
- Nessuno è invisibile al 100%: errori operativi (OPSEC) e correlazione di indizi fanno cadere anche i più bravi.
Cosa rubano di più (e perché)
| Bottino | Perché lo vogliono |
|---|---|
| Credenziali (password, hash, token, cookie di sessione) | Sono le "chiavi": aprono altri sistemi e account senza far rumore. Il bottino n.1. |
| Dati personali (PII): nomi, email, documenti, IBAN | Si rivendono, servono per frodi e furti d'identità. |
| Dati carte / bancari | Monetizzazione immediata. |
| Email aziendali | Per frodi BEC, ricatti, accesso ad altri servizi (reset password). |
| Proprietà intellettuale (codice, brevetti, contratti) | Spionaggio industriale. |
| Accesso stesso (persistenza) | Un accesso stabile si rivende ("Initial Access Broker") o si usa per ransomware. |
| Potenza di calcolo | Cryptomining, botnet, DDoS. |
Riassunto: prima le credenziali (per muoversi), poi i dati che fanno soldi (PII/carte/IP), e spesso l'accesso stesso viene mantenuto e rivenduto.
Difesa (cosa proteggere per primo)
- Credenziali: MFA ovunque, gestore password, niente password riusate. Se rubano una password, l'MFA li ferma.
- Log fuori dal sistema (SIEM) + allerte sulle cancellazioni di log.
- Backup offline dei dati importanti.
- Cifratura dei dati sensibili a riposo.
- Monitoraggio: vedi Mi stanno hackerando?.
Catalogo tecniche di persistenza/anti-forensics: Arsenale · Sistema. Analisi delle tracce: Arsenale · Forensics.