
ब्लू टीमों के लिए स्वचालित ब्लडहाउंड ग्राफ अपडेटर। SIEMs से रीयल-टाइम सेशन, ग्रुप और CVE डेटा के साथ AD अटैक पथों को समृद्ध करता है, जिससे निरंतर निगरानी और अलर्टिंग संभव होती है।

BloodHound CE 7.0 रिलीज़ के अनुसार, डिफ़ॉल्ट डेटाबेस Postgres में बदल दिया गया है। FalconHound का यह संस्करण अभी भी Neo4j को डिफ़ॉल्ट डेटाबेस के रूप में उपयोग करता है। यदि आप नवीनतम BloodHound संस्करण चलाते समय FalconHound का उपयोग जारी रखना चाहते हैं, तो अपनी bloodhound.config.json फ़ाइल में निम्नलिखित पंक्ति जोड़ें।```json "graph_driver": "neo4j",
BloodHound टीम कम से कम एक वर्ष के लिए Neo4j का समर्थन बनाए रखेगी। इस समय सीमा के भीतर उम्मीद है कि या तो कोई बड़ा API सुधार होगा या हमने FalconHound में PGSQL समर्थन लागू कर दिया होगा।
---
FalconHound एक ब्लू टीम मल्टी-टूल है। यह आपको BloodHound की शक्ति का अधिक स्वचालित तरीके से उपयोग और वृद्धि करने की अनुमति देता है। इसे SIEM या अन्य लॉग एकत्रीकरण उपकरण के साथ उपयोग करने के लिए डिज़ाइन किया गया है।
BloodHound की चुनौतीपूर्ण पहलुओं में से एक यह है कि यह समय में एक स्नैपशॉट है। FalconHound में ऐसी कार्यक्षमता शामिल है जिसका उपयोग आपके वातावरण के ग्राफ को अद्यतित रखने के लिए किया जा सकता है। यह आपको अपने वातावरण को वैसा ही देखने की अनुमति देता है जैसा वह अभी है। यह विशेष रूप से उन वातावरणों के लिए उपयोगी है जो लगातार बदल रहे हैं।
BloodHound के लिए सबसे कठिन संबंधों में से एक स्थानीय समूह सदस्यता और सत्र जानकारी एकत्र करना है। ब्लू टीम के सदस्यों के रूप में हमारे पास यह जानकारी हमारे लॉग में आसानी से उपलब्ध होती है। FalconHound का उपयोग इस जानकारी को एकत्र करने और इसे ग्राफ़ में जोड़ने के लिए किया जा सकता है, जिससे BloodHound द्वारा इसका उपयोग किया जा सके।
यह केवल एक उदाहरण है कि FalconHound का उपयोग कैसे किया जा सकता है। इसका उपयोग आपके लॉग या सुरक्षा उपकरणों में मौजूद किसी भी जानकारी को एकत्र करने और BloodHound ग्राफ़ में जोड़ने के लिए किया जा सकता है।
इसके अतिरिक्त, ग्राफ़ का उपयोग अलर्ट ट्रिगर करने या एनरिचमेंट सूचियाँ उत्पन्न करने के लिए किया जा सकता है। उदाहरण के लिए, यदि किसी उपयोगकर्ता को किसी विशिष्ट समूह में जोड़ा जाता है, तो FalconHound का उपयोग ग्राफ़ डेटाबेस से किसी संवेदनशील या उच्च-विशेषाधिकार समूह के लिए सबसे छोटा पथ खोजने के लिए किया जा सकता है। यदि कोई पथ है, तो इसे SIEM में लॉग किया जा सकता है या अलर्ट ट्रिगर करने के लिए उपयोग किया जा सकता है।
अन्य उदाहरण जहाँ FalconHound का उपयोग किया जा सकता है:
- लॉगऑन और लॉगऑफ़ ईवेंट के आधार पर ग्राफ़ में सत्रों को जोड़ना, हटाना या टाइम आउट करना।
- उपयोगकर्ताओं और कंप्यूटरों को ग्राफ़ में समझौता के रूप में चिह्नित करना जब उनके पास Sentinel या MDE में कोई घटना हो।
- ग्राफ़ में CVE जानकारी और यह जोड़ना कि क्या कोई सार्वजनिक शोषण उपलब्ध है।
- सभी प्रकार की Azure गतिविधियाँ।
- जब किसी उपयोगकर्ता को किसी समूह में जोड़ा जाता है या उसकी कोई नई भूमिका होती है, तो संवेदनशील समूहों के लिए सबसे छोटा पथ पुनर्गणना करना।
- ग्राफ़ में नए उपयोगकर्ता, समूह और कंप्यूटर जोड़ना।
- Sentinel और Splunk के लिए एनरिचमेंट सूचियाँ उत्पन्न करना, उदाहरण के लिए, Kerberoastable उपयोगकर्ता या कुछ संस्थाओं के स्वामित्व वाले उपयोगकर्ता।
यहाँ संभावनाएँ अनंत हैं। कृपया इश्यू ट्रैकर में और विचार जोड़ें या PR सबमिट करें।
एक ब्लॉग जिसमें हमने इसे क्यों विकसित किया और कुछ उपयोग केस उदाहरणों के बारे में अधिक जानकारी दी गई है, [यहाँ](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f) पाया जा सकता है।
सूची:
- [समर्थित डेटा स्रोत और लक्ष्य](#supported-data-sources-and-targets)
- [स्थापना](#installation)
- [उपयोग](#usage)
- [क्रियाएँ](#actions)
- [ग्राफ़ में विस्तार](#extensions-to-the-graph)
- [क्रेडेंशियल प्रबंधन](#credential-management)
- [तैनाती](#deployment)
- [लाइसेंस](#license)
## समर्थित डेटा स्रोत और लक्ष्य
FalconHound को BloodHound के साथ उपयोग करने के लिए डिज़ाइन किया गया है। यह BloodHound का प्रतिस्थापन नहीं है। इसे BloodHound और इसके द्वारा समर्थित अन्य सभी डेटा प्लेटफ़ॉर्म की शक्ति का स्वचालित तरीके से लाभ उठाने के लिए डिज़ाइन किया गया है।
Currently, FalconHound supports the following data sources and or targets:
- Azure Sentinel
- Azure Sentinel वॉचलिस्ट
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (प्रारंभिक चरण)
- CSV फ़ाइलें
- Azure Data Explorer (ADX) - बीटा
- LogScale
- BloodHound CE और BHE (प्रारंभिक चरण)
- MarkDown फ़ाइलें
- Elastic (प्रारंभिक चरण)
भविष्य में अतिरिक्त डेटा स्रोतों और लक्ष्यों की योजना बनाई गई है।
इस समय, FalconHound केवल BloodHound के लिए Neo4j डेटाबेस का समर्थन करता है। BH CE और BHE के API के लिए समर्थन सक्रिय विकास के अंतर्गत है।
---
## स्थापना
चूँकि FalconHound Go में लिखा गया है, इसलिए किसी स्थापना की आवश्यकता नहीं है। बस रिलीज़ अनुभाग से बाइनरी डाउनलोड करें और इसे चलाएँ। Windows, Linux और MacOS के लिए संकलित बाइनरी उपलब्ध हैं। आप उन्हें [रिलीज़](https://github.com/FalconForceTeam/FalconHound/releases) अनुभाग में पा सकते हैं।
इसे चलाने से पहले, आपको एक कॉन्फ़िग फ़ाइल बनानी होगी। आप रूट फ़ोल्डर में एक उदाहरण कॉन्फ़िग फ़ाइल पा सकते हैं। सभी क्रेडेंशियल बनाने के निर्देश [यहाँ](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md) पाए जा सकते हैं।
FalconHound चलाने का अनुशंसित तरीका इसे एक निर्धारित कार्य या क्रॉन जॉब के रूप में चलाना है। यह आपको इसे नियमित रूप से चलाने और अपने ग्राफ़, अलर्ट और एनरिचमेंट को अद्यतित रखने की अनुमति देगा।
### आवश्यकताएँ
- BloodHound, या कम से कम अभी के लिए Neo4j डेटाबेस।
- एक SIEM या अन्य लॉग एकत्रीकरण उपकरण। वर्तमान में, Azure Sentinel और Splunk समर्थित हैं।
- प्रत्येक एंडपॉइंट के लिए क्रेडेंशियल जिससे आप बात करना चाहते हैं, [आवश्यक अनुमतियाँ](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md) के साथ।
### कॉन्फ़िगरेशन
FalconHound को YAML फ़ाइल का उपयोग करके कॉन्फ़िगर किया गया है। आप रूट फ़ोल्डर में एक उदाहरण कॉन्फ़िग फ़ाइल पा सकते हैं। कॉन्फ़िग फ़ाइल के प्रत्येक अनुभाग को नीचे समझाया गया है।
---
## उपयोग
#### डिफ़ॉल्ट रन