
Actualizador automatizado del grafo de BloodHound para equipos azules. Enriquece las rutas de ataque de AD con datos en tiempo real de sesiones, grupos y CVE desde SIEMs, permitiendo monitoreo continuo y alertas.

A partir del lanzamiento de BloodHound CE 7.0, la base de datos predeterminada se ha cambiado a Postgres. Esta versión de FalconHound todavía depende de Neo4j como base de datos predeterminada. Si deseas seguir usando FalconHound mientras ejecutas la versión más reciente de BloodHound, agrega la siguiente línea a tu archivo bloodhound.config.json.```json "graph_driver": "neo4j",
El equipo de BloodHound mantendrá el soporte para Neo4j durante al menos un año. Dentro de este período, con suerte, habrá una gran mejora de la API o habremos implementado el soporte de PGSQL para FalconHound.
---
FalconHound es una herramienta múltiple para el equipo azul. Te permite utilizar y potenciar el poder de BloodHound de una manera más automatizada. Está diseñado para ser utilizado junto con un SIEM u otra herramienta de agregación de registros.
Uno de los aspectos desafiantes de BloodHound es que es una instantánea en el tiempo. FalconHound incluye funcionalidad que se puede utilizar para mantener un gráfico de su entorno actualizado. Esto le permite ver su entorno tal como es AHORA. Esto es especialmente útil para entornos que cambian constantemente.
Una de las relaciones más difíciles de recopilar para BloodHound son las membresías de grupos locales y la información de sesión. Como miembros del equipo azul, tenemos esta información fácilmente disponible en nuestros registros. FalconHound se puede utilizar para recopilar esta información y agregarla al gráfico, permitiendo que sea utilizada por BloodHound.
Esto es solo un ejemplo de cómo se puede usar FalconHound. Se puede usar para recopilar cualquier información que tenga en sus registros o herramientas de seguridad y agregarla al gráfico de BloodHound.
Además, el gráfico se puede usar para activar alertas o generar listas de enriquecimiento.
Por ejemplo, si se agrega un usuario a un grupo determinado, FalconHound se puede usar para consultar la base de datos del gráfico en busca de la ruta más corta a un grupo sensible o de alto privilegio. Si hay una ruta, esto se puede registrar en el SIEM o usar para activar una alerta.
Otros ejemplos donde se puede usar FalconHound:
- Agregar, eliminar o temporizar sesiones en el gráfico, basándose en eventos de inicio y cierre de sesión.
- Marcar usuarios y computadoras como comprometidos en el gráfico cuando tienen un incidente en Sentinel o MDE.
- Agregar información de CVE y si hay un exploit público disponible al gráfico.
- Todo tipo de actividades de Azure.
- Recalcular la ruta más corta a grupos sensibles cuando se agrega un usuario a un grupo o tiene un nuevo rol.
- Agregar nuevos usuarios, grupos y computadoras al gráfico.
- Generar listas de enriquecimiento para Sentinel y Splunk de, por ejemplo, usuarios Kerberoastable o usuarios con propiedad de ciertas entidades.
Las posibilidades son infinitas aquí. Por favor, agregue más ideas al rastreador de problemas o envíe un PR.
Se puede encontrar un blog que detalla más sobre por qué lo desarrollamos y algunos ejemplos de casos de uso [aquí](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)
Index:
- [Fuentes de datos y destinos compatibles](#supported-data-sources-and-targets)
- [Instalación](#installation)
- [Uso](#usage)
- [Acciones](#actions)
- [Extensiones al gráfico](#extensions-to-the-graph)
- [Gestión de credenciales](#credential-management)
- [Despliegue](#deployment)
- [Licencia](#license)
## Fuentes de datos y destinos compatibles
FalconHound está diseñado para ser usado con BloodHound. No es un reemplazo de BloodHound. Está diseñado para aprovechar el poder de BloodHound y todas las demás plataformas de datos que soporta de manera automatizada.
Actualmente, FalconHound soporta las siguientes fuentes de datos y/o destinos:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (etapa temprana)
- archivos CSV
- Azure Data Explorer (ADX) - beta
- LogScale
- BloodHound CE y BHE (etapa temprana)
- archivos MarkDown
- Elastic (etapa temprana)
Se planean fuentes de datos y destinos adicionales para el futuro.
En este momento, FalconHound solo soporta la base de datos Neo4j para BloodHound. El soporte para la API de BH CE y BHE está en desarrollo activo.
---
## Instalación
Dado que FalconHound está escrito en Go, no se requiere instalación. Simplemente descargue el binario de la sección de lanzamientos y ejecútelo.
Hay binarios compilados disponibles para Windows, Linux y MacOS. Puede encontrarlos en la sección de [lanzamientos](https://github.com/FalconForceTeam/FalconHound/releases).
Antes de ejecutarlo, debe crear un archivo de configuración. Puede encontrar un archivo de configuración de ejemplo en la carpeta raíz. Las instrucciones sobre cómo crear todas las credenciales se pueden encontrar [aquí](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
La forma recomendada de ejecutar FalconHound es hacerlo como una tarea programada o un trabajo cron. Esto le permitirá ejecutarlo regularmente y mantener su gráfico, alertas y enriquecimientos actualizados.
### Requisitos
- BloodHound, o al menos la base de datos Neo4j por ahora.
- Un SIEM u otra herramienta de agregación de registros. Actualmente, se soportan Azure Sentinel y Splunk.
- Credenciales para cada endpoint con el que desee comunicarse, con los [permisos requeridos](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
### Configuración
FalconHound se configura mediante un archivo YAML. Puede encontrar un archivo de configuración de ejemplo en la carpeta raíz.
Cada sección del archivo de configuración se explica a continuación.
---
## Uso
#### Ejecución predeterminada