Mostra i principali dati dell'item
Analisi e monitoraggio della sicurezza di Active Directory in ambienti aziendali
| dc.contributor.advisor | Verderame, Luca <1987> | |
| dc.contributor.author | Ahmed, Muneer <1995> | |
| dc.contributor.other | Alessio Buttitta | |
| dc.date.accessioned | 2026-07-23T14:30:28Z | |
| dc.date.available | 2026-07-23T14:30:28Z | |
| dc.date.issued | 2026-07-16 | |
| dc.identifier.uri | https://unire.unige.it/handle/123456789/16430 | |
| dc.description.abstract | Active Directory (AD) rappresenta ancora il principale servizio di gestione delle identità in molte organizzazioni ed è uno degli obiettivi più frequenti degli attaccanti che sfruttano autenticazioni deboli e un monitoraggio insufficiente. Le piccole e medie organizzazioni raccolgono spesso i log di sicurezza, ma raramente dispongono di un processo completo che trasformi gli eventi del dominio in rilevazioni di sicurezza realmente utilizzabili. Questa tesi presenta un laboratorio di Active Directory compatto ma realistico e implementa una pipeline di rilevamento trasparente basata su funzionalità native di Windows, strumenti open source e Python. Il laboratorio è composto da un Domain Controller Windows (DC01), un client Windows (CLIENT01), un host Ubuntu (UBUNTU01) e una macchina Kali Linux utilizzata per simulare gli attacchi. I log di Windows Security e Sysmon vengono centralizzati tramite Windows Event Forwarding (WEF/WEC), mentre i log di Ubuntu vengono inoltrati tramite rsyslog a NXLog Community Edition sul Domain Controller. Tutti gli eventi raccolti vengono normalizzati in un formato JSONL giornaliero unificato. Su questa pipeline sono stati sviluppati script Python personalizzati in grado di rilevare tecniche di attacco quali RDP brute-force, Kerberoasting, accessi SMB anonimi e movimenti laterali di tipo Pass-the-Hash, generando avvisi strutturati visualizzati attraverso una dashboard web leggera. La valutazione, condotta mediante simulazioni controllate di attacco con strumenti quali Impacket e Mimikatz, mostra che le regole di rilevamento implementate identificano con successo gli scenari di attacco considerati all'interno dell'ambiente di laboratorio, mantenendo al tempo stesso trasparenza, semplicità di interpretazione e facilità di estensione. Piuttosto che sostituire un sistema SIEM completo, il framework proposto dimostra un approccio pratico e riproducibile al monitoraggio della sicurezza di Active Directory, utile per attività di ricerca, formaz | it_IT |
| dc.description.abstract | Active Directory (AD) remains the core identity service in many organizations and is a frequent target for attackers who exploit weak authentication and poor monitoring. Small and medium-sized environments often collect security logs but lack a clear end-to-end process for transforming domain events into actionable detections. This thesis presents a compact yet realistic Active Directory laboratory and implements a transparent detection pipeline using native Windows features, open-source tools, and Python. The laboratory consists of a Windows Domain Controller (DC01), a Windows client (CLIENT01), an Ubuntu host (UBUNTU01), and a Kali Linux machine used to simulate attacks. Windows Security and Sysmon logs are centralized through Windows Event Forwarding (WEF/WEC), while Ubuntu logs are forwarded via rsyslog to NXLog Community Edition on the Domain Controller. All collected events are normalized into a unified daily JSONL format. On top of this pipeline, custom Python detection scripts identify attack techniques including RDP brute-force, Kerberoasting, anonymous SMB access, and Pass-the-Hash–style lateral movement, generating structured alerts that are presented through a lightweight web dashboard. The evaluation shows that the implemented rule-based detections successfully identify the targeted attack scenarios within the controlled laboratory environment while remaining transparent, explainable, and easy to extend. Rather than replacing a full SIEM, the framework demonstrates a practical and reproducible approach to Active Directory monitoring that can support security education, research, and small organizational environments. | en_UK |
| dc.language.iso | en | |
| dc.rights | info:eu-repo/semantics/closedAccess | |
| dc.title | Analisi e monitoraggio della sicurezza di Active Directory in ambienti aziendali | it_IT |
| dc.title.alternative | Analysis and Monitoring of Active Directory Security in Corporate Environments | en_UK |
| dc.type | info:eu-repo/semantics/masterThesis | |
| dc.subject.miur | ING-INF/05 - SISTEMI DI ELABORAZIONE DELLE INFORMAZIONI | |
| dc.publisher.name | Università degli studi di Genova | |
| dc.date.academicyear | 2025/2026 | |
| dc.description.corsolaurea | 11160 - COMPUTER ENGINEERING | |
| dc.description.area | 9 - INGEGNERIA | |
| dc.description.department | 100023 - DIPARTIMENTO DI INFORMATICA, BIOINGEGNERIA, ROBOTICA E INGEGNERIA DEI SISTEMI |
Files in questo item
Questo item appare nelle seguenti collezioni
-
Laurea Magistrale [8032]

