
Автоматическое обновление графа BloodHound для синих команд. Обогащает пути атак AD данными о сессиях, группах и CVE в реальном времени из SIEM, обеспечивая непрерывный мониторинг и оповещение.

Начиная с релиза BloodHound CE 7.0, база данных по умолчанию была заменена на Postgres. Эта версия FalconHound по-прежнему использует Neo4j в качестве базы данных по умолчанию. Если вы хотите продолжать использовать FalconHound вместе с последней версией BloodHound, добавьте следующую строку в файл bloodhound.config.json.```json "graph_driver": "neo4j",
Команда BloodHound будет поддерживать Neo4j как минимум в течение года. В этот период, как мы надеемся, либо произойдет значительное улучшение API, либо мы реализуем поддержку PGSQL в FalconHound.
---
FalconHound — это многофункциональный инструмент для синих команд. Он позволяет использовать и усиливать возможности BloodHound в более автоматизированном режиме. Он предназначен для использования совместно с SIEM или другим инструментом агрегации журналов.
Один из сложных аспектов BloodHound — это то, что он представляет собой моментальный снимок во времени. FalconHound включает функции, которые можно использовать для поддержания графа вашей среды в актуальном состоянии. Это позволяет видеть вашу среду такой, какая она есть СЕЙЧАС. Это особенно полезно для сред, которые постоянно меняются.
Одни из самых сложных отношений для сбора в BloodHound — это членство в локальных группах и информация о сеансах. Как специалисты синих команд, мы имеем эту информацию, доступную в наших журналах. FalconHound может использоваться для сбора этой информации и добавления её в граф, что позволяет BloodHound использовать её.
Это лишь пример того, как можно использовать FalconHound. Его можно использовать для сбора любой информации, имеющейся в ваших журналах или инструментах безопасности, и добавления её в граф BloodHound.
Кроме того, граф можно использовать для запуска оповещений или создания списков обогащения. Например, если пользователь добавляется в определенную группу, FalconHound можно использовать для запроса к графовой базе данных кратчайшего пути до чувствительной или привилегированной группы. Если такой путь существует, это может быть записано в SIEM или использовано для запуска оповещения.
Другие примеры использования FalconHound:
- Добавление, удаление или завершение сеансов в графе на основе событий входа и выхода.
- Пометка пользователей и компьютеров как скомпрометированных в графе, когда у них есть инцидент в Sentinel или MDE.
- Добавление информации о CVE и наличии публичного эксплойта в граф.
- Различные действия Azure.
- Пересчет кратчайшего пути до чувствительных групп при добавлении пользователя в группу или назначении новой роли.
- Добавление новых пользователей, групп и компьютеров в граф.
- Создание списков обогащения для Sentinel и Splunk, например, пользователей, уязвимых для Kerberoasting, или пользователей с правами владения определенными объектами.
Возможности здесь безграничны. Пожалуйста, добавляйте идеи в трекер задач или отправляйте PR.
Блог с подробным описанием причин разработки и примерами использования можно найти [здесь](https://medium.com/falconforce/falconhound-attack-path-management-for-blue-teams-42adedc9cae5?source=friends_link&sk=9f64b6b3028c5a2a6087d63b4fd2c82f)
Index:
- [Поддерживаемые источники и цели данных](#supported-data-sources-and-targets)
- [Установка](#installation)
- [Использование](#usage)
- [Действия](#actions)
- [Расширения графа](#extensions-to-the-graph)
- [Управление учетными данными](#credential-management)
- [Развертывание](#deployment)
- [Лицензия](#license)
## Поддерживаемые источники и цели данных
FalconHound предназначен для использования с BloodHound. Он не заменяет BloodHound. Он предназначен для использования возможностей BloodHound и всех других поддерживаемых платформ данных в автоматизированном режиме.
В настоящее время FalconHound поддерживает следующие источники и/или цели данных:
- Azure Sentinel
- Azure Sentinel Watchlists
- Splunk
- Microsoft Defender for Endpoint
- Neo4j
- MS Graph API (ранняя стадия)
- CSV файлы
- Azure Data Explorer (ADX) - бета
- LogScale
- BloodHound CE и BHE (ранняя стадия)
- Markdown файлы
- Elastic (ранняя стадия)
Дополнительные источники и цели данных планируются в будущем.
На данный момент FalconHound поддерживает только базу данных Neo4j для BloodHound. Поддержка API BH CE и BHE находится в активной разработке.
---
## Установка
Поскольку FalconHound написан на Go, установка не требуется. Просто загрузите бинарный файл из раздела релизов и запустите его. Доступны скомпилированные бинарные файлы для Windows, Linux и MacOS. Вы можете найти их в разделе [релизов](https://github.com/FalconForceTeam/FalconHound/releases).
Перед запуском необходимо создать файл конфигурации. Пример файла конфигурации можно найти в корневой папке. Инструкции по созданию всех учетных данных можно найти [здесь](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
Рекомендуемый способ запуска FalconHound — запускать его как запланированную задачу или cron-задание. Это позволит запускать его регулярно и поддерживать граф, оповещения и обогащения в актуальном состоянии.
### Требования
- BloodHound или, по крайней мере, база данных Neo4j на данный момент.
- SIEM или другой инструмент агрегации журналов. В настоящее время поддерживаются Azure Sentinel и Splunk.
- Учетные данные для каждой конечной точки, с которой вы хотите взаимодействовать, с [необходимыми разрешениями](https://github.com/falconforceteam/falconhound/blob/main/docs/required_permissions.md).
### Конфигурация
FalconHound настраивается с помощью YAML-файла. Пример файла конфигурации можно найти в корневой папке. Каждый раздел файла конфигурации описан ниже.
---
## Использование
#### Запуск по умолчанию