La presente tesi affronta il tema del penetration testing attraverso la progettazione e l'esecuzione di tre attività pratiche condotte su ambienti simulati forniti dalla piattaforma Hack The Box, operando su sistema operativo Kali Linux. Prima di introdurre gli scenari pratici, sono stati descritti i fondamenti teorici della cybersecurity e del penetration testing, le regole e le metodologie che ne disciplinano l'esecuzione, nonché gli strumenti necessari per svolgere le attività di test. Ciascuna attività è stata condotta seguendo le fasi di information gathering, vulnerability analysis, exploitation e post exploitation. Nel primo scenario è stata compromessa un'applicazione web, sfruttando una vulnerabilità che ha consentito l'elevazione dei privilegi e l'accesso a informazioni riservate, fino al raggiungimento del controllo del sistema. Nel secondo è stata violata un'infrastruttura basata su container, combinando l'aggiramento dei meccanismi di autenticazione e l'esecuzione di codice da remoto con una successiva elevazione dei privilegi ottenuta sfruttando un servizio interno al sistema. Nel terzo è stata compromessa un'infrastruttura Active Directory avanzata, sfruttando credenziali recuperate da un componente software del sistema, tecniche di manipolazione delle risoluzioni di rete e un'iniezione di comandi in un servizio interno esposto. I risultati dimostrano come la combinazione di vulnerabilità anche singolarmente non critiche possa condurre alla compromissione totale di un sistema, confermando l'efficacia del penetration testing come strumento di analisi proattiva della sicurezza.
PROGETTAZIONE E REALIZZAZIONE DI ATTIVITÀ DI ETHICAL HACKING SU ECOSISTEMI WINDOWS E LINUX
FLAMINI, FILIPPO
2025/2026
Abstract
La presente tesi affronta il tema del penetration testing attraverso la progettazione e l'esecuzione di tre attività pratiche condotte su ambienti simulati forniti dalla piattaforma Hack The Box, operando su sistema operativo Kali Linux. Prima di introdurre gli scenari pratici, sono stati descritti i fondamenti teorici della cybersecurity e del penetration testing, le regole e le metodologie che ne disciplinano l'esecuzione, nonché gli strumenti necessari per svolgere le attività di test. Ciascuna attività è stata condotta seguendo le fasi di information gathering, vulnerability analysis, exploitation e post exploitation. Nel primo scenario è stata compromessa un'applicazione web, sfruttando una vulnerabilità che ha consentito l'elevazione dei privilegi e l'accesso a informazioni riservate, fino al raggiungimento del controllo del sistema. Nel secondo è stata violata un'infrastruttura basata su container, combinando l'aggiramento dei meccanismi di autenticazione e l'esecuzione di codice da remoto con una successiva elevazione dei privilegi ottenuta sfruttando un servizio interno al sistema. Nel terzo è stata compromessa un'infrastruttura Active Directory avanzata, sfruttando credenziali recuperate da un componente software del sistema, tecniche di manipolazione delle risoluzioni di rete e un'iniezione di comandi in un servizio interno esposto. I risultati dimostrano come la combinazione di vulnerabilità anche singolarmente non critiche possa condurre alla compromissione totale di un sistema, confermando l'efficacia del penetration testing come strumento di analisi proattiva della sicurezza.| File | Dimensione | Formato | |
|---|---|---|---|
|
Tesi_Flamini_Filippo.pdf
accesso aperto
Dimensione
2.52 MB
Formato
Adobe PDF
|
2.52 MB | Adobe PDF | Visualizza/Apri |
I documenti in UNITESI sono protetti da copyright e tutti i diritti sono riservati, salvo diversa indicazione.
https://hdl.handle.net/20.500.12075/27280