Mostra i principali dati dell'item

dc.contributor.advisorVerderame, Luca <1987>
dc.contributor.authorAhmed, Muneer <1995>
dc.contributor.otherAlessio Buttitta
dc.date.accessioned2026-07-23T14:30:28Z
dc.date.available2026-07-23T14:30:28Z
dc.date.issued2026-07-16
dc.identifier.urihttps://unire.unige.it/handle/123456789/16430
dc.description.abstractActive Directory (AD) rappresenta ancora il principale servizio di gestione delle identità in molte organizzazioni ed è uno degli obiettivi più frequenti degli attaccanti che sfruttano autenticazioni deboli e un monitoraggio insufficiente. Le piccole e medie organizzazioni raccolgono spesso i log di sicurezza, ma raramente dispongono di un processo completo che trasformi gli eventi del dominio in rilevazioni di sicurezza realmente utilizzabili. Questa tesi presenta un laboratorio di Active Directory compatto ma realistico e implementa una pipeline di rilevamento trasparente basata su funzionalità native di Windows, strumenti open source e Python. Il laboratorio è composto da un Domain Controller Windows (DC01), un client Windows (CLIENT01), un host Ubuntu (UBUNTU01) e una macchina Kali Linux utilizzata per simulare gli attacchi. I log di Windows Security e Sysmon vengono centralizzati tramite Windows Event Forwarding (WEF/WEC), mentre i log di Ubuntu vengono inoltrati tramite rsyslog a NXLog Community Edition sul Domain Controller. Tutti gli eventi raccolti vengono normalizzati in un formato JSONL giornaliero unificato. Su questa pipeline sono stati sviluppati script Python personalizzati in grado di rilevare tecniche di attacco quali RDP brute-force, Kerberoasting, accessi SMB anonimi e movimenti laterali di tipo Pass-the-Hash, generando avvisi strutturati visualizzati attraverso una dashboard web leggera. La valutazione, condotta mediante simulazioni controllate di attacco con strumenti quali Impacket e Mimikatz, mostra che le regole di rilevamento implementate identificano con successo gli scenari di attacco considerati all'interno dell'ambiente di laboratorio, mantenendo al tempo stesso trasparenza, semplicità di interpretazione e facilità di estensione. Piuttosto che sostituire un sistema SIEM completo, il framework proposto dimostra un approccio pratico e riproducibile al monitoraggio della sicurezza di Active Directory, utile per attività di ricerca, formazit_IT
dc.description.abstractActive Directory (AD) remains the core identity service in many organizations and is a frequent target for attackers who exploit weak authentication and poor monitoring. Small and medium-sized environments often collect security logs but lack a clear end-to-end process for transforming domain events into actionable detections. This thesis presents a compact yet realistic Active Directory laboratory and implements a transparent detection pipeline using native Windows features, open-source tools, and Python. The laboratory consists of a Windows Domain Controller (DC01), a Windows client (CLIENT01), an Ubuntu host (UBUNTU01), and a Kali Linux machine used to simulate attacks. Windows Security and Sysmon logs are centralized through Windows Event Forwarding (WEF/WEC), while Ubuntu logs are forwarded via rsyslog to NXLog Community Edition on the Domain Controller. All collected events are normalized into a unified daily JSONL format. On top of this pipeline, custom Python detection scripts identify attack techniques including RDP brute-force, Kerberoasting, anonymous SMB access, and Pass-the-Hash–style lateral movement, generating structured alerts that are presented through a lightweight web dashboard. The evaluation shows that the implemented rule-based detections successfully identify the targeted attack scenarios within the controlled laboratory environment while remaining transparent, explainable, and easy to extend. Rather than replacing a full SIEM, the framework demonstrates a practical and reproducible approach to Active Directory monitoring that can support security education, research, and small organizational environments.en_UK
dc.language.isoen
dc.rightsinfo:eu-repo/semantics/closedAccess
dc.titleAnalisi e monitoraggio della sicurezza di Active Directory in ambienti aziendaliit_IT
dc.title.alternativeAnalysis and Monitoring of Active Directory Security in Corporate Environmentsen_UK
dc.typeinfo:eu-repo/semantics/masterThesis
dc.subject.miurING-INF/05 - SISTEMI DI ELABORAZIONE DELLE INFORMAZIONI
dc.publisher.nameUniversità degli studi di Genova
dc.date.academicyear2025/2026
dc.description.corsolaurea11160 - COMPUTER ENGINEERING
dc.description.area9 - INGEGNERIA
dc.description.department100023 - DIPARTIMENTO DI INFORMATICA, BIOINGEGNERIA, ROBOTICA E INGEGNERIA DEI SISTEMI


Files in questo item

Questo item appare nelle seguenti collezioni

Mostra i principali dati dell'item