Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FalconHound — Автоматическое обновление графа BloodHound для синих команд. Обогащает пути атак AD данными о сессиях, группах и CVE в реальном времени из SIEM, обеспечивая непрерывный мониторинг и оповещение. | Kitploit
Инструменты/GitHubGitHub/falconforceteam/falconhound
Тестирование на ПроникновениеРазведка угроз
GitHubfalconforceteam/falconhound

FalconHound

Автоматическое обновление графа BloodHound для синих команд. Обогащает пути атак AD данными о сессиях, группах и CVE в реальном времени из SIEM, обеспечивая непрерывный мониторинг и оповещение.

Репозиторий
82659135 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Maintenance Twitter Discord Shield

FalconHound

logo


ПРИМЕЧАНИЕ:

Начиная с релиза BloodHound CE 7.0, база данных по умолчанию была заменена на Postgres. Эта версия FalconHound по-прежнему использует Neo4j в качестве базы данных по умолчанию. Если вы хотите продолжать использовать FalconHound вместе с последней версией BloodHound, добавьте следующую строку в файл bloodhound.config.json.```json "graph_driver": "neo4j",

Команда BloodHound будет поддерживать Neo4j как минимум в течение года. В этот период, как мы надеемся, либо произойдет значительное улучшение API, либо мы реализуем поддержку PGSQL в FalconHound.

---

FalconHound — это многофункциональный инструмент для синих команд. Он позволяет использовать и усиливать возможности BloodHound в более автоматизированном режиме. Он предназначен для использования совместно с SIEM или другим инструментом агрегации журналов.

Один из сложных аспектов BloodHound — это то, что он представляет собой моментальный снимок во времени. FalconHound включает функции, которые можно использовать для поддержания графа вашей среды в актуальном состоянии. Это позволяет видеть вашу среду такой, какая она есть СЕЙЧАС. Это особенно полезно для сред, которые постоянно меняются.

Одни из самых сложных отношений для сбора в BloodHound — это членство в локальных группах и информация о сеансах. Как специалисты синих команд, мы имеем эту информацию, доступную в наших журналах. FalconHound может использоваться для сбора этой информации и добавления её в граф, что позволяет BloodHound использовать её.

Это лишь пример того, как можно использовать FalconHound. Его можно использовать для сбора любой информации, имеющейся в ваших журналах или инструментах безопасности, и добавления её в граф BloodHound.

Кроме того, граф можно использовать для запуска оповещений или создания списков обогащения. Например, если пользователь добавляется в определенную группу, FalconHound можно использовать для запроса к графовой базе данных кратчайшего пути до чувствительной или привилегированной группы. Если такой путь существует, это может быть записано в SIEM или использовано для запуска оповещения.

Другие примеры использования FalconHound:
- Добавление, удаление или завершение сеансов в графе на основе событий входа и выхода.
- Пометка пользователей и компьютеров как скомпрометированных в графе, когда у них есть инцидент в Sentinel или MDE.
- Добавление информации о CVE и наличии публичного эксплойта в граф.
- Различные действия Azure.
- Пересчет кратчайшего пути до чувствительных групп при добавлении пользователя в группу или назначении новой роли.
- Добавление новых пользователей, групп и компьютеров в граф.
- Создание списков обогащения для Sentinel и Splunk, например, пользователей, уязвимых для Kerberoasting, или пользователей с правами владения определенными объектами.

Возможности здесь безграничны. Пожалуйста, добавляйте идеи в трекер задач или отправляйте PR.

Блог с подробным описанием причин разработки и примерами использования можно найти [здесь](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)

Index:
- [Поддерживаемые источники и цели данных](#supported-data-sources-and-targets)
- [Установка](#installation)
- [Использование](#usage)
- [Действия](#actions)
- [Расширения графа](#extensions-to-the-graph)
- [Управление учетными данными](#credential-management)
- [Развертывание](#deployment)
- [Лицензия](#license)

## Поддерживаемые источники и цели данных

FalconHound предназначен для использования с BloodHound. Он не заменяет BloodHound. Он предназначен для использования возможностей BloodHound и всех других поддерживаемых платформ данных в автоматизированном режиме.

В настоящее время FalconHound поддерживает следующие источники и/или цели данных:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (ранняя стадия)
- CSV файлы
- Azure Data Explorer (ADX) - бета
- LogScale
- BloodHound CE и BHE (ранняя стадия)
- Markdown файлы
- Elastic (ранняя стадия)

Дополнительные источники и цели данных планируются в будущем.

На данный момент FalconHound поддерживает только базу данных Neo4j для BloodHound. Поддержка API BH CE и BHE находится в активной разработке.

---

## Установка

Поскольку FalconHound написан на Go, установка не требуется. Просто загрузите бинарный файл из раздела релизов и запустите его. Доступны скомпилированные бинарные файлы для Windows, Linux и MacOS. Вы можете найти их в разделе [релизов](https://github.com/FalconForceTeam/FalconHound/releases).

Перед запуском необходимо создать файл конфигурации. Пример файла конфигурации можно найти в корневой папке. Инструкции по созданию всех учетных данных можно найти [здесь](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).

Рекомендуемый способ запуска FalconHound — запускать его как запланированную задачу или cron-задание. Это позволит запускать его регулярно и поддерживать граф, оповещения и обогащения в актуальном состоянии.

### Требования

- BloodHound или, по крайней мере, база данных Neo4j на данный момент.
- SIEM или другой инструмент агрегации журналов. В настоящее время поддерживаются Azure Sentinel и Splunk.
- Учетные данные для каждой конечной точки, с которой вы хотите взаимодействовать, с [необходимыми разрешениями](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).

### Конфигурация

FalconHound настраивается с помощью YAML-файла. Пример файла конфигурации можно найти в корневой папке. Каждый раздел файла конфигурации описан ниже.

---

## Использование

#### Запуск по умолчанию
Скачать инструмент