L’intuizione di fondo

Eludere uno scanner di firme è un problema di payload — basta modificare il file finché non corrisponde più. Eludere una regola di comportamento applicata è un problema di tattica: viene bloccata la tecnica stessa, non solo la firma del file.

Lo sforzo reale dipende comunque dal prodotto, dalla modalità e dalla build di Windows, ma si tratta di due classi di problemi diverse, non di due livelli di difficoltà dello stesso problema.

TL;DR — che cosa imparerai

Trasforma l’analisi in criteri applicati

Aggiungi barriere che la sola analisi dei file non può offrire.

Applica e verifica 630+ impostazioni da un’interfaccia guidata: di ogni impostazione viene creato un backup prima della modifica.

39,00 €una tantum, IVA inclusa · soddisfatti o rimborsati 14 giorniPer Windows 11 24H2, 25H2 e 26H2 (solo x64/AMD64; non ARM64)

Acquista NoID Privacy Pro Scopri interfaccia, ambito e compatibilità
5
Fasi della catena di attacco affrontate
425
Obiettivi della baseline
19
Identità ASR dichiarate
18
Regole client normalmente applicabili
Avvertenza: questa analisi adotta una prospettiva difensiva. Spieghiamo che cosa fanno gli utenti malintenzionati, non come farlo. Questa pagina mostra come funzionano le tue difese dal punto di vista di chi attacca, non come aggirarle. L’obiettivo è capire la tua protezione, non agevolare gli attacchi.

Che cosa fanno davvero i Red Team e gli hacker

Gli aggressori professionisti (Red Team etici o hacker malintenzionati) seguono di solito tre fasi:

1. Ricognizione e profilazione

2. Adattamento del payload e del comportamento

3. Variazione delle TTP

Punto chiave: il tempo di elusione dipende dal bersaglio: scanner, criteri, modalità e percorsi di attacco diversi richiedono sforzi diversi. Le regole ASR possono imporre un cambio di tecnica, ma non garantiscono che ogni attacco debba essere riprogettato da zero.

La differenza di fondo

Antivirus moderno / protezione degli endpoint

Strategia di difesa: «Questo file, questa destinazione o questo comportamento è rischioso?»

  • Rilevamento tramite firme e hash
  • Euristica ML sulla struttura del file
  • Analisi comportamentale (varia in base al prodotto)
  • Filtri web ed e-mail, sandbox

Obiettivo del Red Team: eludere i rilevamenti statici, di reputazione e comportamentali di questo prodotto.

NoID Privacy Pro

Strategia di difesa: «Questo comportamento è consentito?»

  • Le regole ASR applicabili in modalità Blocca limitano categorie di comportamento definite
  • La baseline rafforza la configurazione del sistema
  • Interruzione della catena di attacco in più punti
  • Misure di Defender più l’EDR distribuito separatamente, dove presente

Obiettivo del Red Team: trovare un percorso che eviti le misure effettivamente applicate e raggiunga comunque lo scopo.

L’aspetto chiave: nella pratica i red teamer riescono spesso a iterare rapidamente contro i controlli statici di un singolo prodotto. Le regole ASR applicate e il livello comportamentale degli antivirus moderni non spariscono con qualche ritocco al payload: impongono un cambio di tecnica, non solo di file.

Confronto tra catene di attacco

Stesso scenario di attacco, difese diverse:

1

Accesso iniziale: documento di Office dannoso

L’utente riceve un’e-mail con un documento Word contenente una macro che scarica il payload.

Antivirus moderno:
Le misure su allegati, reputazione e comportamento possono intervenire prima o durante l’esecuzione.
NoID Privacy Pro:
La regola ASR applicabile sui processi figlio blocca questo percorso in modalità Blocca.
2

Esecuzione: lo script o il loader entra in azione

Uno script JavaScript o PowerShell offuscato tenta di scaricare ed eseguire il payload.

Antivirus moderno:
L’analisi comportamentale può scattare: dipende dal livello di offuscamento e dal fornitore.
NoID Privacy Pro:
Le regole per gli script applicabili in modalità Blocca fermano i comportamenti JS/VBS corrispondenti o gli script offuscati.
3

Furto di credenziali: dump di LSASS

L’utente malintenzionato tenta di estrarre le credenziali dalla memoria con tecniche in stile Mimikatz.

Antivirus moderno:
Firme, monitoraggio del comportamento e funzionalità di protezione delle credenziali possono rilevare o limitare il tentativo.
NoID Privacy Pro:
La regola ASR per LSASS e l’isolamento di Credential Guard*, dove applicabile, aggiungono barriere indipendenti contro questa tecnica.
4

Persistenza: sottoscrizione di eventi WMI

L’utente malintenzionato crea una sottoscrizione WMI per sopravvivere ai riavvii.

Antivirus moderno:
Visibilità e blocco variano in base a prodotto, configurazione e funzionalità dell’EDR.
NoID Privacy Pro:
La regola ASR applicabile blocca in modalità Blocca la persistenza corrispondente tramite sottoscrizione di eventi WMI.
5

Spostamento laterale: PSExec/WMI

L’utente malintenzionato tenta di diffondersi in rete usando strumenti di amministrazione.

Antivirus moderno:
Il trattamento degli strumenti di amministrazione legittimi varia in base al prodotto e ai criteri.
NoID Privacy Pro:
La regola ASR applicabile e i criteri del firewall limitano questo percorso quando sono applicati.

Risultato: le misure applicabili in modalità Blocca interrompono il comportamento corrispondente in più fasi, compreso un comportamento privo di firma di file nota. (Mappatura esemplificativa, non un test con malware reale.)

Confronto diretto

Aspetto Antivirus moderno / protezione degli endpoint NoID Privacy Pro
Difesa primaria «Questo file è dannoso?» «Questo comportamento è consentito?»
Malware noto Può essere rilevato tramite firme, reputazione o misure comportamentali Se ne occupa Microsoft Defender; NoID Privacy configura misure complementari
Malware sconosciuto o offuscato Può essere rilevato per reputazione, euristica o comportamento; l’esito varia Il comportamento corrispondente può essere bloccato dalle misure ASR applicabili
Attacchi con macro di Office Le misure su allegati, reputazione e comportamento variano in base al prodotto Le regole ASR per Office applicabili possono limitare i processi figlio e i contenuti eseguibili
Furto di credenziali Le capacità variano in base al prodotto e al livello di EDR ASR e Credential Guard*, dove applicabile, possono aggiungere barriere
Spostamento laterale Le capacità variano in base al prodotto e ai criteri Le misure ASR e del firewall applicabili possono limitare percorsi selezionati
Living-off-the-Land L’analisi degli strumenti legittimi varia in base al prodotto e al contesto È possibile limitare comportamenti corrispondenti selezionati; non tutti i LOLBin vengono bloccati
Sforzo di elusione di un Red Team Nessuna affermazione universale su tempi o sforzo è sostenibile; testa la configurazione esatta
Costo Varia in base al fornitore, al piano e alla durata 0 € (Shell) / 39,00 € una tantum IVA inclusa (GUI)

La verità, senza giri di parole

Non diremo mai «migliori di tutto il resto»: sarebbe disonesto. La sicurezza dipende dal modello di minaccia, dall’ambiente, dal livello dell’aggressore e dal comportamento degli utenti. Non esiste un’unica soluzione «migliore».

Che cosa possiamo dire davvero:

Per utenti privati e piccole imprese senza EDR/XDR aziendale:

NoID Privacy configura Windows 11 e Defender con la Security Baseline Microsoft (425 obiettivi), 19 identità ASR dichiarate (18 regole client e un obiettivo NotApplicable valido solo per Exchange), opzioni DNS sicure e hardening avanzato, aggiungendo un livello sostanziale di hardening nativo di Windows oltre le impostazioni predefinite. Completa il rilevamento e la risposta esistenti, non li sostituisce.

Perché è importante:

Quando le soluzioni aziendali sono migliori:

In sintesi:
«NoID Privacy aggiunge un livello di hardening verificato attorno a Windows 11 e Microsoft Defender: valuta 630+ obiettivi dichiarati, tra cui 425 obiettivi della baseline e 19 identità ASR, e riporta quali controlli sono superati, non riusciti, esclusi per scelta o non applicabili. Aggiunge un hardening nativo di Windows sostanziale oltre le impostazioni predefinite, senza un ulteriore motore di scansione sempre attivo.»

Le 19 regole ASR spiegate

Le regole di riduzione della superficie di attacco bloccano intere categorie di comportamento degli utenti malintenzionati:

Misure per Office e per gli script

Prevenzione dell’accesso iniziale

Protezione delle credenziali e dalla persistenza

Spostamento laterale e strumenti di amministrazione

Protezione dal ransomware

Solo server

NoID Privacy dichiara tutte e 19 le identità — 18 sono regole per client Windows, mentre l’identità webshell viene segnalata come NotApplicable su Windows 11 perché riguarda i server Exchange. Il profilo selezionato determina l’azione supportata, Blocca o Audit; l’applicabilità viene verificata in fase di esecuzione.

Smetti di affittare la sicurezza. Falla tua.

Aggiungi un livello di hardening verificato attorno a Windows Defender.

Applica direttamente al tuo sistema impostazioni derivate dalla Security Baseline Microsoft per Windows 11.
Aiuta a limitare determinate tecniche di ransomware e spyware prima o durante l’esecuzione.
Zero abbonamenti. Basato sulle procedure consigliate Microsoft.

630+
Obiettivi dichiarati
425
Security Baseline
19
Regole ASR
GPLv3
Motore open source
Acquista Pro — 39,00 €

Nessun abbonamento. Nessun tracciamento dell’uso. Acquisto una tantum, IVA inclusa: è tuo.

Per Windows 11 24H2, 25H2 e 26H2 (solo x64/AMD64; non ARM64)