
Atualizador automatizado de gráficos BloodHound para equipes azuis. Enriquece caminhos de ataque do AD com dados em tempo real de sessões, grupos e CVEs de SIEMs, permitindo monitoramento e alerta contínuos.

A partir do lançamento do BloodHound CE 7.0, o banco de dados padrão foi alterado para Postgres. Esta versão do FalconHound ainda depende do Neo4j como banco de dados padrão. Se quiser continuar usando o FalconHound enquanto executa a versão mais recente do BloodHound, adicione a seguinte linha ao seu arquivo bloodhound.config.json.```json "graph_driver": "neo4j",
A equipe do BloodHound manterá suporte ao Neo4j por pelo menos um ano. Dentro deste período, esperamos que haja uma grande melhoria na API ou que tenhamos implementado suporte a PGSQL no FalconHound.
---
FalconHound é uma ferramenta multifuncional para blue team. Ela permite utilizar e ampliar o poder do BloodHound de forma mais automatizada. Foi projetada para ser usada em conjunto com um SIEM ou outra ferramenta de agregação de logs.
Um dos aspectos desafiadores do BloodHound é que ele é um instantâneo no tempo. O FalconHound inclui funcionalidades que podem ser usadas para manter um grafo do seu ambiente atualizado. Isso permite que você veja seu ambiente como ele é AGORA. Isso é especialmente útil para ambientes que estão em constante mudança.
Um dos relacionamentos mais difíceis de obter para o BloodHound são as associações a grupos locais e as informações de sessão. Como membros do blue team, temos essas informações prontamente disponíveis em nossos logs. O FalconHound pode ser usado para coletar essas informações e adicioná-las ao grafo, permitindo que sejam usadas pelo BloodHound.
Este é apenas um exemplo de como o FalconHound pode ser usado. Ele pode ser usado para coletar qualquer informação que você tenha em seus logs ou ferramentas de segurança e adicioná-la ao grafo do BloodHound.
Além disso, o grafo pode ser usado para acionar alertas ou gerar listas de enriquecimento. Por exemplo, se um usuário for adicionado a um determinado grupo, o FalconHound pode ser usado para consultar o banco de dados do grafo em busca do caminho mais curto para um grupo sensível ou de alto privilégio. Se houver um caminho, isso pode ser registrado no SIEM ou usado para acionar um alerta.
Outros exemplos onde o FalconHound pode ser usado:
- Adicionar, remover ou expirar sessões no grafo, com base em eventos de logon e logoff.
- Marcar usuários e computadores como comprometidos no grafo quando tiverem um incidente no Sentinel ou MDE.
- Adicionar informações de CVE e se há um exploit público disponível ao grafo.
- Todos os tipos de atividades do Azure.
- Recalcular o caminho mais curto para grupos sensíveis quando um usuário é adicionado a um grupo ou tem uma nova função.
- Adicionar novos usuários, grupos e computadores ao grafo.
- Gerar listas de enriquecimento para Sentinel e Splunk de, por exemplo, usuários Kerberoastable ou usuários com propriedades de determinadas entidades.
As possibilidades são infinitas aqui. Por favor, adicione mais ideias ao rastreador de issues ou envie um PR.
Um blog detalhando mais sobre por que o desenvolvemos e alguns exemplos de casos de uso pode ser encontrado [aqui](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)
Index:
- [Fontes de dados e destinos suportados](#supported-data-sources-and-targets)
- [Instalação](#installation)
- [Uso](#usage)
- [Ações](#actions)
- [Extensões ao grafo](#extensions-to-the-graph)
- [Gerenciamento de credenciais](#credential-management)
- [Implantação](#deployment)
- [Licença](#license)
## Supported data sources and targets
O FalconHound foi projetado para ser usado com o BloodHound. Não é um substituto para o BloodHound. Ele foi projetado para aproveitar o poder do BloodHound e de todas as outras plataformas de dados que ele suporta, de forma automatizada.
Atualmente, o FalconHound suporta as seguintes fontes de dados e/ou destinos:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (em estágio inicial)
- arquivos CSV
- Azure Data Explorer (ADX) - beta
- LogScale
- BloodHound CE and BHE (em estágio inicial)
- arquivos MarkDown
- Elastic (em estágio inicial)
Fontes de dados e destinos adicionais estão planejados para o futuro.
No momento, o FalconHound suporta apenas o banco de dados Neo4j para BloodHound. O suporte para a API do BH CE e BHE está em desenvolvimento ativo.
---
## Installation
Como o FalconHound é escrito em Go, não é necessária instalação. Basta baixar o binário da seção de releases e executá-lo. Existem binários compilados disponíveis para Windows, Linux e MacOS. Você pode encontrá-los na seção [releases](https://github.com/FalconForceTeam/FalconHound/releases).
Antes de executá-lo, você precisa criar um arquivo de configuração. Você pode encontrar um arquivo de configuração de exemplo na pasta raiz. Instruções sobre como criar todas as credenciais podem ser encontradas [aqui](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
A forma recomendada de executar o FalconHound é como uma tarefa agendada ou cron job. Isso permitirá que você o execute regularmente e mantenha seu grafo, alertas e enriquecimentos atualizados.
### Requisitos
- BloodHound, ou pelo menos o banco de dados Neo4j por enquanto.
- Um SIEM ou outra ferramenta de agregação de logs. Atualmente, Azure Sentinel e Splunk são suportados.
- Credenciais para cada endpoint com o qual você deseja se comunicar, com as [permissões necessárias](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
### Configuração
O FalconHound é configurado usando um arquivo YAML. Você pode encontrar um arquivo de configuração de exemplo na pasta raiz.
Cada seção do arquivo de configuração é explicada abaixo.
---
## Usage
#### Execução padrão