Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FalconHound — Aggiornatore automatico del grafico BloodHound per i blue team. Arricchisce i percorsi di attacco AD con dati in tempo reale su sessioni, gruppi e CVE provenienti da SIEM, consentendo monitoraggio e avvisi continui. | Kitploit
Strumenti/GitHubGitHub/falconforceteam/falconhound
Penetration TestingThreat Intelligence
GitHubfalconforceteam/falconhound

FalconHound

Aggiornatore automatico del grafico BloodHound per i blue team. Arricchisce i percorsi di attacco AD con dati in tempo reale su sessioni, gruppi e CVE provenienti da SIEM, consentendo monitoraggio e avvisi continui.

Vedi Repository
82659135 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Manutenzione Twitter Discord Scudo

FalconHound

logo


NOTA:

A partire dalla versione 7.0 di BloodHound CE, il database predefinito è stato cambiato in Postgres. Questa versione di FalconHound si basa ancora su Neo4j come database predefinito. Se desideri continuare a utilizzare FalconHound mentre esegui l'ultima versione di BloodHound, aggiungi la seguente riga al tuo file bloodhound.config.json.```json "graph_driver": "neo4j",

Il team di BloodHound continuerà a supportare Neo4j per almeno un anno. In questo lasso di tempo, si spera che ci sia un grande miglioramento dell'API o che abbiamo implementato il supporto PGSQL per FalconHound.

---

FalconHound è un multi-strumento per blue team. Ti consente di utilizzare e potenziare le capacità di BloodHound in modo più automatizzato. È progettato per essere utilizzato insieme a un SIEM o ad altri strumenti di aggregazione dei log.

Uno degli aspetti impegnativi di BloodHound è che rappresenta un'istantanea nel tempo. FalconHound include funzionalità che possono essere utilizzate per mantenere aggiornato un grafico del tuo ambiente. Questo ti permette di vedere il tuo ambiente COME È ORA. È particolarmente utile per ambienti in continua evoluzione.

Una delle relazioni più difficili da raccogliere per BloodHound sono le appartenenze ai gruppi locali e le informazioni sulle sessioni. Come blue teamer, abbiamo queste informazioni prontamente disponibili nei nostri log. FalconHound può essere utilizzato per raccogliere queste informazioni e aggiungerle al grafico, consentendo a BloodHound di usarle.

Questo è solo un esempio di come può essere utilizzato FalconHound. Può essere impiegato per raccogliere qualsiasi informazione presente nei tuoi log o strumenti di sicurezza e aggiungerla al grafico di BloodHound.

Inoltre, il grafico può essere utilizzato per attivare avvisi o generare liste di arricchimento.
Ad esempio, se un utente viene aggiunto a un determinato gruppo, FalconHound può essere utilizzato per interrogare il database del grafico alla ricerca del percorso più breve verso un gruppo sensibile o ad alta privilegi. Se esiste un percorso, questo può essere registrato nel SIEM o utilizzato per attivare un avviso.

Altri esempi in cui FalconHound può essere utilizzato:
- Aggiungere, rimuovere o impostare il timeout delle sessioni nel grafico, basandosi sugli eventi di accesso e disconnessione.
- Contrassegnare utenti e computer come compromessi nel grafico quando hanno un incidente in Sentinel o MDE.
- Aggiungere informazioni sulle CVE e sulla disponibilità di exploit pubblici nel grafico.
- Tutti i tipi di attività su Azure.
- Ricalcolare il percorso più breve verso gruppi sensibili quando un utente viene aggiunto a un gruppo o ha un nuovo ruolo.
- Aggiungere nuovi utenti, gruppi e computer al grafico.
- Generare liste di arricchimento per Sentinel e Splunk, ad esempio di utenti Kerberoastable o utenti con proprietà di determinate entità.

Le possibilità sono infinite. Aggiungi altre idee al tracker dei problemi o invia una PR.

Un blog che spiega perché lo abbiamo sviluppato e alcuni esempi di casi d'uso si trova [qui](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)

Indice:
- [Origini e destinazioni dati supportate](#supported-data-sources-and-targets)
- [Installazione](#installation)
- [Utilizzo](#usage)
- [Azioni](#actions)
- [Estensioni al grafico](#extensions-to-the-graph)
- [Gestione delle credenziali](#credential-management)
- [Distribuzione](#deployment)
- [Licenza](#license)

## Origini e destinazioni dati supportate

FalconHound è progettato per essere utilizzato con BloodHound. Non sostituisce BloodHound. È progettato per sfruttare la potenza di BloodHound e di tutte le altre piattaforme dati che supporta in modo automatizzato.

Attualmente, FalconHound supporta le seguenti origini dati e/o destinazioni:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (fase iniziale)
- File CSV
- Azure Data Explorer (ADX) - beta
- LogScale
- BloodHound CE e BHE (fase iniziale)
- File MarkDown
- Elastic (fase iniziale)

Ulteriori origini dati e destinazioni sono previste per il futuro.

Al momento, FalconHound supporta solo il database Neo4j per BloodHound. Il supporto per l'API di BH CE e BHE è in fase di sviluppo attivo.

---

## Installazione

Poiché FalconHound è scritto in Go, non è richiesta installazione. Basta scaricare il binario dalla sezione delle release ed eseguirlo.
Sono disponibili binari compilati per Windows, Linux e MacOS. Puoi trovarli nella sezione [release](https://github.com/FalconForceTeam/FalconHound/releases).

Prima di poterlo eseguire, è necessario creare un file di configurazione. Puoi trovare un file di configurazione di esempio nella cartella principale. Le istruzioni su come creare tutte le credenziali si trovano [qui](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).

Il modo consigliato per eseguire FalconHound è come attività pianificata o cron job. Questo ti permetterà di eseguirlo regolarmente e mantenere aggiornati grafico, avvisi e arricchimenti.

### Requisiti

- BloodHound, o almeno il database Neo4j per ora.
- Un SIEM o altro strumento di aggregazione dei log. Attualmente sono supportati Azure Sentinel e Splunk.
- Credenziali per ogni endpoint con cui vuoi comunicare, con le [autorizzazioni richieste](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).

### Configurazione

FalconHound è configurato tramite un file YAML. Puoi trovare un file di configurazione di esempio nella cartella principale.
Ogni sezione del file di configurazione è spiegata di seguito.

---

## Utilizzo

#### Esecuzione predefinita
Scarica lo strumento