TOOL DI HACKING

PowerShell: il fuoco amico sfruttato dal cyber crime

Uno degli strumenti d’amministrazione più efficaci si è tramutato in una temibile arma sfruttata dalle principali gang di cyber criminali: le ragioni del suo infausto successo

Pubblicato il 21 Dic 2021

M
Riccardo Meggiato

Consulente in cyber security e informatica forense

Ed Wilson, technical writer di Microsoft per oltre vent’anni e tenutario del blog “Hey scripting guy!”, definisce PowerShell come “un ambiente interattivo e orientato agli oggetti con funzioni di linguaggio di scripting che utilizza piccoli programmi, chiamati cmdlet, per semplificare configurazione, amministrazione e gestione di ambienti eterogenei in tipologie sia stand-alone che di rete, utilizzando protocolli remoti basati su standard”.

È una definizione piuttosto criptica per chi non è avvezzo a PowerShell, ma che racchiude tutta la bellezza e la potenza di questa tecnologia.

Di base, si tratta di un command-line shell con annesso linguaggio di scripting, che nel corso del tempo ha assunto un ruolo di primaria importanza nell’automazione e gestione delle operazioni di amministrazione.

PowerShell: strumento storico in ambiente Windows

Tutti i sistemi operativi Microsoft hanno da sempre incluso un qualche ambiente per queste attività, tanto che anche il preistorico MS-DOS poteva contare su command.com, ma il seme da cui è germinato PowerShell risale al progetto Monad, del 2002.

WHITEPAPER
Sanificazione ambienti di lavoro: la Guida 2023 per ottimizzarla e non incidere sul budget
Risorse Umane/Organizzazione
Sicurezza

All’epoca, il suo principale ideatore, Jeffrey Snover, voleva introdurre strumenti Unix in Windows, ma la diversa architettura dei due sistemi operativi lo obbligò alla creazione di un set completamente diverso di istruzioni. Da qui, Monad.

Il progetto cresce e migliora e nel 2006 è rinominato Windows PowerShell, il vero antesignano dell’attuale.

Nel 2016, Microsoft rende PowerShell open source e lo estende anche agli ambienti MacOS, Ubuntu e CentOS.

Da quel momento, PowerShell gode di una diffusione esponenziale. E benché vada vista come una notizia positiva, inizia a emergere un aspetto tutt’altro che benevolo: il mondo del crimerware lo adotta come strumento di elezione nella post-exploitation.

Un successo anche nel campo del crimeware

Che PowerShell fosse entrato nelle grazie dei cyber criminali, in realtà, è notizia di gran lunga precedente al 2016 (i primi report in proposito risalgono al 2013-2014), ma è solo negli ultimi anni che il suo utilizzo, in questo settore, è diventato quasi una certezza.

PowerShell offre un completo set di strumenti di amministrazione veloci, dall’ottima interfaccia, leggeri e facilmente integrabili. Non a caso, a fargli compagnia, anche nel mondo del crimeware, ci sono le leggendarie Sysinternals Utilities di Mark Russinovich e Bryce Cogswell.

Il concetto portante, in questa strategia, è innanzitutto quello di evitare i classici e più generalisti sistemi di protezione come quelli offerti dai moderni browser.

Questi ultimi, per esempio, verificano sempre se i file scaricati non contengano codice malevolo, mentre i sistemi operativi si occupano di verificare l’integrità di nuove applicazioni da installare e il rispetto delle permission.

Il potere dei cmdlet

Un attaccante cerca di bypassare questi primi controlli e uno dei metodi più efficaci per farlo è utilizzare un approccio file-less, infilando i payload nelle applicazioni già caricate in memoria, oppure sfruttando proprio lo scripting, molto più difficile da rilevare come malevolo.

PowerShell è uno strumento di amministrazione certificato, quindi del tutto legittimo, e distinguere cmdlet malevoli da autorevoli diventa difficile e rischierebbe di generare un’enorme quantità di falsi positivi.

Per intenderci, quel che viene fatto da PowerShell è un po’ come se venisse sempre giustificato dal sistema operativo.

Che è una conseguenza piuttosto ovvia, che vogliamo, ma allo stesso tempo un invito a nozze proprio per i criminali informatici.

Le prime avvisaglie del pericolo

Invito che non è certo rimasto inutilizzato. Già nel 2014 si diffonde la famiglia di malware CRIGENT, anche chiamata Power Worm, che sfrutta script in PowerShell per avviare le proprie attività malevole. Lo fa in modo raffinato: si parte con documenti Excel o Word infetti che, una volta aperti, scaricano dei componenti Tor e Polipo che avviano un collegamento a un server C2, dal quale viene scaricato proprio uno script PowerShell.

Ed è questo il vero cuore malevolo dell’attacco.

Lo script, interamente PowerShell, per prima cosa restituisce al server C&C una serie di informazioni sul sistema della vittima (indirizzo IP, paese, account attivi e relativi privilegi, versione di sistema operativo, applicazioni Microsoft Office installate e via dicendo).

PowerShell e i ransomware moderni

Da questo momento, a ogni avvio di sistema, lo script rimane in ascolto di eventuali comandi che vengono trasmessi del server C2, oltre a infettare altri eventuali file Word ed Excel presenti nel disco.

Nel farlo, delle specifiche istruzioni PowerShell agiscono sul registro di sistema disabilitando alcuni parametri di controllo della sicurezza dei documenti (in particolare quelli delle macro).

Tutti i comandi sono gestiti via PowerShell e agli occhi del sistema operativo è tutto normale e legittimo.

Nel corso del tempo svariate tecnologie di sicurezza hanno cercato di arginare il problema, ma tutt’oggi PowerShell è uno dei migliori alleati di sistemisti così come di cyber criminali.

Anche i recenti attacchi da parte del team Conti, alcuni dei quali ho avuto modo di gestire e analizzare per conto di alcuni clienti, fanno largo uso di script PowerShell nel post-exploitation del sistema, sia per agevolare l’esfiltrazione di dati, laddove sia operata, sia per dare avvio al processo crittografico dei file.

La weaponization di PowerShell

PowerShell è parte integrante di Windows e, per questo, offre il più veloce ed efficiente accesso all’API del sistema operativo di Microsoft, con poche e semplici righe di codice.

Al tempo stesso, questa sua giusta fama e diffusione, ha portato alla creazione di una quantità esorbitante di librerie pronte all’uso e personalizzabili per generare minacce di alto livello.

Al punto che si è soliti parlare di “weaponization” di Powershell.

Questa è una specialità tipica delle gang cybercriminali dell’est Europa, in particolare della Russia. Turla, per esempio, ne ha fatto un tratto distintivo.

Si tratta di un gruppo di cyber criminali noto per creare ottimi loader in PowerShell, sfruttando quasi sempre delle librerie open source. Posh-SecMod è una delle più utilizzate da Turla e, in genere, dagli sviluppatori di crimeware.

Il ruolo di PowerShell in attacchi eccellenti

Non che sia sempre necessario ricorrere a script sofisticati, intendiamoci.

Uno dei più celebri, e impattanti, attacchi della storia è quello che ha portato all’esfiltrazione delle e-mail della Democratic National Committeee, nel 2016: le indagini hanno rilevato che ha avuto inizio, in realtà, nel 2015 ed è stata resa possibile grazie a una backdoor installata con un singolo comando PowerShell.

Anche il celebre attacco a Equifax del 2017 si è basato su PowerShell, che in quel caso servì addirittura all’exploiting della famigerata vulnerabilità CVE-2017-5638 di Apache Struts.

Anche in quel caso, poche righe PowerShell furono sufficienti per mettere in ginocchio un colosso da oltre 4 miliardi di dollari di fatturato.

WHITEPAPER
Trend e prospettive future nel mercato del log management
Sicurezza
Cybersecurity
@RIPRODUZIONE RISERVATA

Valuta questo articolo

La tua opinione è importante per noi!

Speciale PNRR

Tutti
Incentivi
Salute digitale
Formazione
Analisi
Sostenibilità
PA
Sostemibilità
Sicurezza
Digital Economy
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr