
Mise à jour automatisée du graphe BloodHound pour les équipes bleues. Enrichit les chemins d'attaque AD avec des données en temps réel sur les sessions, les groupes et les CVE provenant des SIEMs, permettant une surveillance et une alerte continues.

Depuis la sortie de BloodHound CE 7.0, la base de données par défaut est passée à Postgres. Cette version de FalconHound utilise toujours Neo4j comme base de données par défaut. Si vous souhaitez continuer à utiliser FalconHound tout en exécutant la dernière version de BloodHound, ajoutez la ligne suivante à votre fichier bloodhound.config.json.```json "graph_driver": "neo4j",
L'équipe BloodHound continuera de prendre en charge Neo4j pendant au moins un an. Dans ce délai, on espère soit une grande amélioration de l'API, soit l'implémentation du support PGSQL dans FalconHound.
---
FalconHound est un outil polyvalent pour l'équipe bleue. Il vous permet d'utiliser et d'améliorer la puissance de BloodHound de manière plus automatisée. Il est conçu pour être utilisé conjointement avec un SIEM ou un autre outil d'agrégation de journaux.
L'un des aspects difficiles de BloodHound est qu'il s'agit d'un instantané dans le temps. FalconHound inclut des fonctionnalités qui peuvent être utilisées pour maintenir un graphe à jour de votre environnement. Cela vous permet de voir votre environnement tel qu'il est MAINTENANT. Cela est particulièrement utile pour les environnements en constante évolution.
L'une des relations les plus difficiles à collecter pour BloodHound est l'appartenance aux groupes locaux et les informations de session. En tant qu'équipe bleue, nous avons ces informations facilement disponibles dans nos journaux. FalconHound peut être utilisé pour collecter ces informations et les ajouter au graphe, permettant ainsi à BloodHound de les utiliser. Ce n'est qu'un exemple de la façon dont FalconHound peut être utilisé. Il peut être utilisé pour collecter toute information que vous avez dans vos journaux ou outils de sécurité et l'ajouter au graphe BloodHound.
De plus, le graphe peut être utilisé pour déclencher des alertes ou générer des listes d'enrichissement. Par exemple, si un utilisateur est ajouté à un certain groupe, FalconHound peut être utilisé pour interroger la base de données de graphes afin de trouver le chemin le plus court vers un groupe sensible ou à privilèges élevés. S'il existe un chemin, cela peut être journalisé dans le SIEM ou utilisé pour déclencher une alerte.
Autres exemples où FalconHound peut être utilisé :
- Ajout, suppression ou mise en timeout des sessions dans le graphe, basé sur les événements de connexion et déconnexion.
- Marquage des utilisateurs et ordinateurs comme compromis dans le graphe lorsqu'ils ont un incident dans Sentinel ou MDE.
- Ajout d'informations CVE et de la disponibilité d'un exploit public dans le graphe.
- Toutes sortes d'activités Azure.
- Recalcul du chemin le plus court vers les groupes sensibles lorsqu'un utilisateur est ajouté à un groupe ou obtient un nouveau rôle.
- Ajout de nouveaux utilisateurs, groupes et ordinateurs au graphe.
- Génération de listes d'enrichissement pour Sentinel et Splunk, par exemple, d'utilisateurs Kerberoastable ou d'utilisateurs avec des propriétés sur certaines entités.
Les possibilités sont infinies ici. Veuillez ajouter d'autres idées au suivi des problèmes ou soumettre une PR.
Un blog détaillant davantage les raisons de son développement et quelques exemples de cas d'utilisation peut être trouvé [ici](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)
Index :
- [Sources de données et cibles prises en charge](#supported-data-sources-and-targets)
- [Installation](#installation)
- [Utilisation](#usage)
- [Actions](#actions)
- [Extensions du graphe](#extensions-to-the-graph)
- [Gestion des identifiants](#credential-management)
- [Déploiement](#deployment)
- [Licence](#license)
## Sources de données et cibles prises en charge
FalconHound est conçu pour être utilisé avec BloodHound. Ce n'est pas un remplacement pour BloodHound. Il est conçu pour exploiter la puissance de BloodHound et de toutes les autres plateformes de données qu'il prend en charge de manière automatisée.
Actuellement, FalconHound prend en charge les sources de données et/ou cibles suivantes :
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (early stage)
- Fichiers CSV
- Azure Data Explorer (ADX) - beta
- LogScale
- BloodHound CE and BHE (early stage)
- Fichiers MarkDown
- Elastic (early stage)
Des sources de données et cibles supplémentaires sont prévues pour l'avenir.
À l'heure actuelle, FalconHound ne prend en charge que la base de données Neo4j pour BloodHound. La prise en charge de l'API de BH CE et BHE est en développement actif.
---
## Installation
Comme FalconHound est écrit en Go, aucune installation n'est nécessaire. Téléchargez simplement le binaire depuis la section des versions et exécutez-le.
Des binaires compilés sont disponibles pour Windows, Linux et MacOS. Vous pouvez les trouver dans la section [releases](https://github.com/FalconForceTeam/FalconHound/releases).
Avant de pouvoir l'exécuter, vous devez créer un fichier de configuration. Vous trouverez un exemple de fichier de configuration dans le dossier racine. Des instructions sur la création de tous les identifiants sont disponibles [ici](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
La manière recommandée d'exécuter FalconHound est de le faire en tant que tâche planifiée ou tâche cron. Cela vous permettra de l'exécuter régulièrement et de maintenir votre graphe, vos alertes et vos enrichissements à jour.
### Prérequis
- BloodHound, ou au moins la base de données Neo4j pour le moment.
- Un SIEM ou un autre outil d'agrégation de journaux. Actuellement, Azure Sentinel et Splunk sont pris en charge.
- Des identifiants pour chaque point de terminaison avec lequel vous souhaitez communiquer, avec les [autorisations requises](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
### Configuration
FalconHound est configuré à l'aide d'un fichier YAML. Vous trouverez un exemple de fichier de configuration dans le dossier racine.
Chaque section du fichier de configuration est expliquée ci-dessous.
---
## Utilisation
#### Exécution par défaut