
Automatisierter BloodHound-Graph-Updater für Blue Teams. Bereichert AD-Angriffspfade mit Echtzeit-Sitzungs-, Gruppen- und CVE-Daten aus SIEMs und ermöglicht so kontinuierliche Überwachung und Warnmeldungen.

Ab der BloodHound CE 7.0-Version wurde die Standarddatenbank auf Postgres umgestellt. Diese Version von FalconHound verwendet weiterhin Neo4j als Standarddatenbank. Wenn Sie FalconHound weiterhin nutzen möchten, während Sie die neueste BloodHound-Version verwenden, fügen Sie die folgende Zeile in Ihre bloodhound.config.json-Datei ein.```json "graph_driver": "neo4j",
Das BloodHound-Team wird Neo4j mindestens ein Jahr lang weiter unterstützen. In diesem Zeitraum gibt es hoffentlich entweder eine große API-Verbesserung oder wir haben die PGSQL-Unterstützung in FalconHound implementiert.
---
FalconHound ist ein Multi-Tool für Blue Teams. Es ermöglicht Ihnen, die Leistungsfähigkeit von BloodHound auf automatisiertere Weise zu nutzen und zu erweitern. Es ist für den Einsatz zusammen mit einem SIEM oder einem anderen Protokollaggregationstool konzipiert.
Eine der herausfordernden Aspekte von BloodHound ist, dass es eine Momentaufnahme ist. FalconHound enthält Funktionen, mit denen Sie einen Graphen Ihrer Umgebung aktuell halten können. So können Sie Ihre Umgebung so sehen, wie sie JETZT ist. Dies ist besonders nützlich für Umgebungen, die sich ständig ändern.
Eine der am schwierigsten zu erfassenden Beziehungen für BloodHound sind die lokalen Gruppenmitgliedschaften und die Sitzungsinformationen. Als Blue-Team-Mitglieder haben wir diese Informationen in unseren Protokollen sofort verfügbar. FalconHound kann verwendet werden, um diese Informationen zu sammeln und zum Graphen hinzuzufügen, sodass sie von BloodHound genutzt werden können.
Dies ist nur ein Beispiel dafür, wie FalconHound verwendet werden kann. Es kann verwendet werden, um alle Informationen zu sammeln, die Sie in Ihren Protokollen oder Sicherheitstools haben, und sie zum BloodHound-Graphen hinzuzufügen.
Zusätzlich kann der Graph verwendet werden, um Warnungen auszulösen oder Anreicherungslisten zu generieren. Wenn beispielsweise ein Benutzer zu einer bestimmten Gruppe hinzugefügt wird, kann FalconHound verwendet werden, um die Graphdatenbank nach dem kürzesten Pfad zu einer sensiblen oder hochprivilegierten Gruppe abzufragen. Wenn ein Pfad vorhanden ist, kann dies im SIEM protokolliert oder zum Auslösen einer Warnung verwendet werden.
Weitere Beispiele, in denen FalconHound verwendet werden kann:
- Hinzufügen, Entfernen oder Timeout von Sitzungen im Graphen basierend auf Anmelde- und Abmeldeereignissen.
- Markieren von Benutzern und Computern als kompromittiert im Graphen, wenn sie einen Vorfall in Sentinel oder MDE haben.
- Hinzufügen von CVE-Informationen und ob ein öffentlicher Exploit verfügbar ist, zum Graphen.
- Alle Arten von Azure-Aktivitäten.
- Neuberechnung des kürzesten Pfads zu sensiblen Gruppen, wenn ein Benutzer zu einer Gruppe hinzugefügt wird oder eine neue Rolle erhält.
- Hinzufügen neuer Benutzer, Gruppen und Computer zum Graphen.
- Generieren von Anreicherungslisten für Sentinel und Splunk, z. B. von Kerberoastable-Benutzern oder Benutzern mit Besitzerrechten an bestimmten Entitäten.
Die Möglichkeiten sind hier endlos. Bitte fügen Sie weitere Ideen zum Issue-Tracker hinzu oder reichen Sie einen PR ein.
Ein Blog, der mehr darüber erläutert, warum wir es entwickelt haben, und einige Anwendungsbeispiele, finden Sie [hier](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)
Index:
- [Unterstützte Datenquellen und -ziele](#supported-data-sources-and-targets)
- [Installation](#installation)
- [Verwendung](#usage)
- [Aktionen](#actions)
- [Erweiterungen des Graphen](#extensions-to-the-graph)
- [Anmeldeinformationsverwaltung](#credential-management)
- [Bereitstellung](#deployment)
- [Lizenz](#license)
## Unterstützte Datenquellen und -ziele
FalconHound ist für den Einsatz mit BloodHound konzipiert. Es ist kein Ersatz für BloodHound. Es ist darauf ausgelegt, die Leistungsfähigkeit von BloodHound und aller anderen von ihm unterstützten Datenplattformen auf automatisierte Weise zu nutzen.
Derzeit unterstützt FalconHound die folgenden Datenquellen und/oder -ziele:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (frühe Phase)
- CSV-Dateien
- Azure Data Explorer (ADX) - Beta
- LogScale
- BloodHound CE und BHE (frühe Phase)
- MarkDown-Dateien
- Elastic (frühe Phase)
Zusätzliche Datenquellen und -ziele sind für die Zukunft geplant.
Derzeit unterstützt FalconHound nur die Neo4j-Datenbank für BloodHound. Die Unterstützung für die API von BH CE und BHE befindet sich in aktiver Entwicklung.
---
## Installation
Da FalconHound in Go geschrieben ist, ist keine Installation erforderlich. Laden Sie einfach die Binärdatei aus dem Release-Bereich herunter und führen Sie sie aus. Es stehen kompilierte Binärdateien für Windows, Linux und MacOS zur Verfügung. Sie finden sie im Abschnitt [Releases](https://github.com/FalconForceTeam/FalconHound/releases).
Bevor Sie es ausführen können, müssen Sie eine Konfigurationsdatei erstellen. Eine Beispielkonfigurationsdatei finden Sie im Stammverzeichnis. Anleitungen zum Erstellen aller Anmeldeinformationen finden Sie [hier](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
Die empfohlene Methode zum Ausführen von FalconHound ist die Ausführung als geplanter Task oder Cron-Job. So können Sie es regelmäßig ausführen und Ihren Graphen, Warnungen und Anreicherungen aktuell halten.
### Anforderungen
- BloodHound oder zumindest die Neo4j-Datenbank für den Moment.
- Ein SIEM oder ein anderes Protokollaggregationstool. Derzeit werden Azure Sentinel und Splunk unterstützt.
- Anmeldeinformationen für jeden Endpunkt, mit dem Sie kommunizieren möchten, mit den [erforderlichen Berechtigungen](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
### Konfiguration
FalconHound wird über eine YAML-Datei konfiguriert. Eine Beispielkonfigurationsdatei finden Sie im Stammverzeichnis. Jeder Abschnitt der Konfigurationsdatei wird unten erläutert.
---
## Verwendung
#### Standardausführung