
Aggiornatore automatico del grafico BloodHound per i blue team. Arricchisce i percorsi di attacco AD con dati in tempo reale su sessioni, gruppi e CVE provenienti da SIEM, consentendo monitoraggio e avvisi continui.

A partire dalla versione 7.0 di BloodHound CE, il database predefinito è stato cambiato in Postgres. Questa versione di FalconHound si basa ancora su Neo4j come database predefinito. Se desideri continuare a utilizzare FalconHound mentre esegui l'ultima versione di BloodHound, aggiungi la seguente riga al tuo file bloodhound.config.json.```json "graph_driver": "neo4j",
Il team di BloodHound continuerà a supportare Neo4j per almeno un anno. In questo lasso di tempo, si spera che ci sia un grande miglioramento dell'API o che abbiamo implementato il supporto PGSQL per FalconHound.
---
FalconHound è un multi-strumento per blue team. Ti consente di utilizzare e potenziare le capacità di BloodHound in modo più automatizzato. È progettato per essere utilizzato insieme a un SIEM o ad altri strumenti di aggregazione dei log.
Uno degli aspetti impegnativi di BloodHound è che rappresenta un'istantanea nel tempo. FalconHound include funzionalità che possono essere utilizzate per mantenere aggiornato un grafico del tuo ambiente. Questo ti permette di vedere il tuo ambiente COME È ORA. È particolarmente utile per ambienti in continua evoluzione.
Una delle relazioni più difficili da raccogliere per BloodHound sono le appartenenze ai gruppi locali e le informazioni sulle sessioni. Come blue teamer, abbiamo queste informazioni prontamente disponibili nei nostri log. FalconHound può essere utilizzato per raccogliere queste informazioni e aggiungerle al grafico, consentendo a BloodHound di usarle.
Questo è solo un esempio di come può essere utilizzato FalconHound. Può essere impiegato per raccogliere qualsiasi informazione presente nei tuoi log o strumenti di sicurezza e aggiungerla al grafico di BloodHound.
Inoltre, il grafico può essere utilizzato per attivare avvisi o generare liste di arricchimento.
Ad esempio, se un utente viene aggiunto a un determinato gruppo, FalconHound può essere utilizzato per interrogare il database del grafico alla ricerca del percorso più breve verso un gruppo sensibile o ad alta privilegi. Se esiste un percorso, questo può essere registrato nel SIEM o utilizzato per attivare un avviso.
Altri esempi in cui FalconHound può essere utilizzato:
- Aggiungere, rimuovere o impostare il timeout delle sessioni nel grafico, basandosi sugli eventi di accesso e disconnessione.
- Contrassegnare utenti e computer come compromessi nel grafico quando hanno un incidente in Sentinel o MDE.
- Aggiungere informazioni sulle CVE e sulla disponibilità di exploit pubblici nel grafico.
- Tutti i tipi di attività su Azure.
- Ricalcolare il percorso più breve verso gruppi sensibili quando un utente viene aggiunto a un gruppo o ha un nuovo ruolo.
- Aggiungere nuovi utenti, gruppi e computer al grafico.
- Generare liste di arricchimento per Sentinel e Splunk, ad esempio di utenti Kerberoastable o utenti con proprietà di determinate entità.
Le possibilità sono infinite. Aggiungi altre idee al tracker dei problemi o invia una PR.
Un blog che spiega perché lo abbiamo sviluppato e alcuni esempi di casi d'uso si trova [qui](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)
Indice:
- [Origini e destinazioni dati supportate](#supported-data-sources-and-targets)
- [Installazione](#installation)
- [Utilizzo](#usage)
- [Azioni](#actions)
- [Estensioni al grafico](#extensions-to-the-graph)
- [Gestione delle credenziali](#credential-management)
- [Distribuzione](#deployment)
- [Licenza](#license)
## Origini e destinazioni dati supportate
FalconHound è progettato per essere utilizzato con BloodHound. Non sostituisce BloodHound. È progettato per sfruttare la potenza di BloodHound e di tutte le altre piattaforme dati che supporta in modo automatizzato.
Attualmente, FalconHound supporta le seguenti origini dati e/o destinazioni:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (fase iniziale)
- File CSV
- Azure Data Explorer (ADX) - beta
- LogScale
- BloodHound CE e BHE (fase iniziale)
- File MarkDown
- Elastic (fase iniziale)
Ulteriori origini dati e destinazioni sono previste per il futuro.
Al momento, FalconHound supporta solo il database Neo4j per BloodHound. Il supporto per l'API di BH CE e BHE è in fase di sviluppo attivo.
---
## Installazione
Poiché FalconHound è scritto in Go, non è richiesta installazione. Basta scaricare il binario dalla sezione delle release ed eseguirlo.
Sono disponibili binari compilati per Windows, Linux e MacOS. Puoi trovarli nella sezione [release](https://github.com/FalconForceTeam/FalconHound/releases).
Prima di poterlo eseguire, è necessario creare un file di configurazione. Puoi trovare un file di configurazione di esempio nella cartella principale. Le istruzioni su come creare tutte le credenziali si trovano [qui](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
Il modo consigliato per eseguire FalconHound è come attività pianificata o cron job. Questo ti permetterà di eseguirlo regolarmente e mantenere aggiornati grafico, avvisi e arricchimenti.
### Requisiti
- BloodHound, o almeno il database Neo4j per ora.
- Un SIEM o altro strumento di aggregazione dei log. Attualmente sono supportati Azure Sentinel e Splunk.
- Credenziali per ogni endpoint con cui vuoi comunicare, con le [autorizzazioni richieste](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
### Configurazione
FalconHound è configurato tramite un file YAML. Puoi trovare un file di configurazione di esempio nella cartella principale.
Ogni sezione del file di configurazione è spiegata di seguito.
---
## Utilizzo
#### Esecuzione predefinita