Vai al contenuto
FirstSIDocs

Rafforzare i propri server Windows: persistenza, SMBv1, aggiornamenti, cifratura, firewall

I punti da controllare su un parco Windows per chiudere le porte più usate (servizi e attività aggiunti, amministratori locali, SMBv1, aggiornamenti in ritardo, antivirus, BitLocker, firewall), con i comandi per verificarli

Dopo un'intrusione, l'indagine ritrova spesso le stesse porte: un vecchio protocollo rimasto aperto, un server senza aggiornamenti da mesi, un antivirus spento, poi un'attività pianificata o un servizio aggiunto per tornare. Questa guida passa in rassegna questi punti, server per server, poi spiega come mantenere il risultato nel tempo.

I comandi si eseguono in una console PowerShell aperta come amministratore. Si limitano a leggere, tranne quelli indicati come tali.

1. Ciò che si installa per restare

Un attaccante che ha messo piede su un server vuole tornarci dopo un riavvio o un cambio di password. I mezzi più comuni sono un servizio, un'attività pianificata o un account aggiunto agli amministratori locali.

Servizi fuori dalla cartella Windows, attività fuori da \Microsoft\, amministratori locali
Get-CimInstance Win32_Service | Where-Object { $_.PathName -notmatch '\\Windows\\' } | Select-Object Name, StartName, PathName
Get-ScheduledTask | Where-Object TaskPath -notlike '\Microsoft\*' | Select-Object TaskPath, TaskName, State
Get-LocalGroupMember -SID 'S-1-5-32-544'

Guardate prima di tutto:

  • un eseguibile in una cartella in cui gli utenti possono scrivere (C:\Users, C:\ProgramData, C:\Windows\Temp);
  • un'attività che avvia PowerShell, cmd, mshta o rundll32 con argomenti;
  • un eseguibile senza firma digitale;
  • un account sconosciuto tra gli amministratori locali.

Su un controller di dominio non esiste un gruppo locale: conta il gruppo Administrators del dominio.

Anche i registri di Windows conservano tracce. L'evento 7045 del registro Sistema segnala l'installazione di un servizio. Gli eventi 1102 (registro Sicurezza) e 104 (registro Sistema) segnalano la cancellazione di un registro. Un registro cancellato su un server di produzione richiede una spiegazione.

Questo rilevamento vale solo se confrontato con il precedente. Tenete un riferimento per server: lo scostamento conta più dell'elenco.

2. SMBv1

SMBv1 è la prima versione del protocollo di condivisione file di Windows. Worm come WannaCry lo hanno sfruttato nel 2017. Le versioni recenti di Windows non lo installano più per impostazione predefinita, ma resta presente sui server aggiornati da versioni precedenti.

Stato di SMBv1 lato server
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol

Prima di disattivarlo, verificate che nessun vecchio apparato (copiatrice, NAS) lo usi ancora. Set-SmbServerConfiguration -AuditSmb1Access $true registra ogni accesso in SMBv1 nel registro Microsoft-Windows-SMBServer/Audit. Dopo qualche settimana senza accessi, Set-SmbServerConfiguration -EnableSMB1Protocol $false lo disattiva. Questi due comandi modificano la configurazione.

3. Gli aggiornamenti

Un aggiornamento di sicurezza pubblicato informa anche gli attaccanti sulla falla che corregge. Il tempo tra la sua pubblicazione e la sua installazione da voi è la loro finestra. Verificate due cose: la data dell'ultimo aggiornamento, e l'eventuale riavvio in sospeso, senza il quale l'aggiornamento non è attivo.

Ultimi aggiornamenti installati, e riavvio in sospeso
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5 HotFixID, InstalledOn
Test-Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\RebootRequired'

Get-HotFix non vede tutti gli aggiornamenti, e la data può mancare: la cronologia di Windows Update resta il riferimento. True alla seconda riga significa che è atteso un riavvio.

Il sistema non è l'unico in causa. I software installati (Java, browser, strumenti di compressione, agenti di backup) hanno le loro falle. Un inventario software confrontato con le vulnerabilità note (CVE) dice quali aggiornare per primi.

4. Antivirus ed EDR

Stato di Microsoft Defender
Get-MpComputerStatus | Select-Object AMRunningMode, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated, IsTamperProtected

AMRunningMode vale Normal quando Defender protegge la macchina, Passive Mode quando un altro antivirus ha preso il suo posto. Firme vecchie di 3 giorni o più, o una protezione dalle manomissioni disattivata, vanno seguite da vicino: spegnere l'antivirus è spesso uno dei primi gesti di un attaccante.

5. BitLocker sulle postazioni

Un portatile rubato il cui disco non è cifrato consegna tutto il suo contenuto a chi estrae il disco. Sulle postazioni, e prima di tutto sui portatili, la cifratura del volume di sistema è attesa.

Stato della cifratura del volume di sistema
Get-BitLockerVolume -MountPoint 'C:' | Select-Object MountPoint, VolumeStatus, ProtectionStatus

Conservate le chiavi di ripristino in Active Directory o in Entra ID, non sulla postazione stessa.

6. Il firewall di Windows

Il firewall disattivato «il tempo di un'installazione» e poi dimenticato è un classico. Il profilo di dominio deve restare attivo: filtra le connessioni tra le macchine della rete interna, quelle che un attaccante usa per passare da un server all'altro.

Stato dei profili del firewall
Get-NetFirewallProfile | Select-Object Name, Enabled

Che cosa segue FirstSI

Due schermate riprendono questa guida, a partire dallo stesso agente:

Punti di questa guidaSchermataFrequenza del rilevamento
Servizi, attività, amministratori e account locali, registri cancellatiSI-Tracer → Persistenza (#/sitracer/persistance)ogni 15 minuti
Antivirus, EDR, manomissione, aggiornamenti, SMBv1, BitLocker, firewall, LAPSAsset Monitor → Stato di sicurezza (#/am/securite)ogni 6 ore
Software installati e falle noteAssetMonitor: inventario, vulnerabilità, fine del supportoconfronto con le CVE ogni notte

Persistenza. Il primo rilevamento di un server diventa il suo riferimento. In seguito ogni servizio, attività o amministratore aggiunto apre un incidente, con i suoi indizi: fuori da Windows / Program Files, cartella scrivibile, non firmato, interprete con argomenti. Una modifica legittima si convalida con Approva ed entra nel riferimento. Il modulo non è attivo d'ufficio: attivatelo su ogni server, in Agenti FSI. Vedere Persistenza sui server.

Stato di sicurezza. Ogni macchina riceve un voto su 100. Il punteggio del parco è una media ponderata in cui un controller di dominio conta 3, un server 2 e una postazione 1. Le soglie adottate: firme oltre 3 giorni, ultimo aggiornamento oltre 45 giorni, riavvio in sospeso da 7 giorni. Gli scostamenti di gravità media o superiore aprono un incidente nel SIEM.

Per BitLocker vengono valutate solo le postazioni fisiche, e solo la perdita della cifratura su una postazione già vista cifrata apre un incidente. Un parco che non ha cifrato le sue postazioni non riceve quindi un avviso per postazione. Vedere Stato di sicurezza delle macchine.

L'agente legge lo stato di Windows senza modificarlo. Le correzioni restano a carico dei vostri team.

Per approfondire

Presentazione: Sicurezza server Windows e capacità dei dischi

Fonte: · Docs FirstSI · aggiornato il 11/10/2026