Recon Passiva#
La ricognizione passiva usa motori di ricerca specializzati per scoprire informazioni sull'infrastruttura di un target senza inviargli direttamente pacchetti. Tutto quello che trovi è già pubblicamente esposto.
Shodan#
Shodan scansiona continuamente internet e indicizza banner, porte aperte, versioni software e metadati di qualsiasi dispositivo raggiungibile. È il punto di partenza per capire cosa vede un attaccante dall'esterno della tua rete.
Caso reale: security engineer cerca org:"Nome Azienda" su Shodan — trova MongoDB esposto su porta 27017 senza autenticazione su un server di staging dimenticato. Trovato in 2 minuti, zero pacchetti inviati.
Censys#
Censys si distingue da Shodan per il focus sugli asset logici: domini, sottodomini e certificati TLS. È lo strumento ideale per l'attack surface management — mappare tutto ciò che una organizzazione ha esposto, inclusi gli asset dimenticati.
Caso reale: analista cerca parsed.names: azienda.com — trova 12 sottodomini, 3 con certificati scaduti, 1 che punta a server non più in uso ma ancora esposto.
Threat Intelligence e Reputazione#
Questi tool interrogano database pubblici per capire se un file, un'email, un indirizzo IP o una vulnerabilità è già conosciuta come malevola o compromessa.
VirusTotal#
VirusTotal invia file, URL o hash a decine di motori antivirus in parallelo e aggrega i risultati. Permette di verificare se qualcosa è già classificato come malevolo senza eseguirlo.
Caso reale: analista trova .exe in C:\Users\Public\. Calcola sha256sum file.exe, cerca l'hash su VT: 58/72 engine lo classificano come Emotet. Isolamento immediato.
Dev parallel: Quando fai dependency scanning in un pipeline CI/CD (npm audit, OWASP Dependency-Check), stai facendo la stessa cosa di VirusTotal ma per le librerie: confronti gli hash o le versioni con un database di vulnerabilità note. La logica è identica — "questo artefatto è già conosciuto come compromesso?"
HIBP - Have I Been Pwned#
HIBP aggrega centinaia di data breach pubblici e permette di verificare se un'email o una password è stata esposta. Per il Blue Team è uno strumento di audit preventivo delle credenziali aziendali.
Caso reale: login anomalo alle 03:00 da IP russo. L'analista controlla HIBP: l'email è in 4 breach incluso LinkedIn 2021. L'utente riusava la password. Reset forzato + MFA obbligatorio.
Exploit-DB#
Exploit-DB è l'archivio pubblico dei PoC (Proof of Concept) per vulnerabilità note, mantenuto da Offensive Security. Per il Blue Team è essenziale per capire se a un CVE corrisponde già un exploit funzionante pubblicamente disponibile — che è il fattore che determina la priorità di patching.
Caso reale: Wazuh genera alert su processo Apache anomalo. L'analista trova un CVE critico per quella versione su NVD. Su Exploit-DB trova il PoC pubblicato 3 settimane prima. La finestra di esposizione era aperta: patch immediata + analisi log per verificare se l'exploit è già stato usato.
Analisi Dati#
CyberChef#
CyberChef è una piattaforma web open-source sviluppata dal GCHQ che permette di concatenare operazioni di encoding, decodifica, hashing e analisi forense in una GUI drag-and-drop. Nell'analisi di incident, è lo strumento più rapido per deoffuscare payload nei log senza installare nulla.
Dev parallel: CyberChef fa quello che faresti con
Buffer.from(data, 'base64').toString('utf8')in Node.js obase64_decode()in PHP, ma visivamente e senza scrivere codice. In un SOC, quando trovi un payload offuscato nei log, CyberChef ti permette di provare in sequenza Base64 → Hex → XOR → gunzip finché non ottieni testo leggibile — esattamente quello che faresti con una pipeline di|in bash ma con feedback visivo immediato.
Copertura Detection#
ATT&CK Navigator#
Il Navigator è lo strumento ufficiale MITRE per visualizzare la matrice ATT&CK con layer colorati. Permette di mappare le tecniche osservate in un incidente o di mostrare graficamente la copertura di detection di un SOC.
DeTT&CT#
DeTT&CT (Detection Tactics, Techniques and Combat Threats) risponde alla domanda più difficile del Blue Team: "ho i log giusti per rilevare questa tecnica ATT&CK?". Prende in input un file YAML che descrive i data source disponibili e produce un punteggio di visibilità per ogni tecnica della matrice.
Tabella comparativa rapida#
| Tool | Cosa verifica | Quando usarlo |
|---|---|---|
| Shodan | Dispositivi e porte esposti su internet | Recon esterna sulla tua infrastruttura |
| Censys | Domini, sottodomini, certificati TLS | Asset discovery aziendale |
| VirusTotal | File, URL, hash, IP contro 72+ AV | File sospetto, IP anomalo, post-incidente |
| HIBP | Email e password nei data breach | Audit credenziali, incident con credential stuffing |
| Exploit-DB | PoC pubblici per CVE | Priorità di patching, threat hunting |
| CyberChef | Deoffuscamento e analisi dati | Payload nei log, encoding sconosciuto |
| Navigator | Visualizzazione matrice ATT&CK | Mappa incidente, mostra copertura SOC |
| DeTT&CT | Gap di visibilità per tecnica ATT&CK | "Vedrei questa tecnica coi miei log?" |
Collegato a#
- passive-reconnaissance — contesto di ricognizione passiva
- mitre-attack-framework — Navigator e DeTT&CT sono costruiti su ATT&CK
- cve-nvd — Exploit-DB estende NVD con i PoC pratici
- malware-classification — VirusTotal come strumento di classificazione
- vulnerability-assessment — Shodan + Censys come input all'assessment


