关于FalconHound
FalconHound是一款专为蓝队研究人员设计的多功能安全测试工具,该工具允许广大研究人员以更加自动化的形式增强BloodHound的能力,并将其整合进渗透测试活动中。除此之外,该工具还可以跟SIEM或其他日志聚合工具一起使用。
FalconHound支持在图中查看目标环境的最新状态,这种功能对于不断变化的场景环境非常有用。BloodHound最难收集的关系之一是本地组成员和会话信息。作为蓝队队员,我们在日志中随时可以获得这些信息。同样的,FalconHound也可以收集这些信息并将其添加到图中,以便让BloodHound使用它们。
除此之外,图还可以用来触发警报或生成数据更加丰富的列表。FalconHound还可以用于查询图数据库,以查找访问到敏感或高特权组的最短路径。如果有路径,则可以将其记录到SIEM或用于触发警报。
工具使用场景
1、根据登录和注销事件在图中添加、删除或超时会话;
2、当用户和计算机在Sentinel或MDE中被记录下事件时,在图中标记为已渗透;
3、添加CVE信息以及是否存在可用的公共漏洞;
4、各种Azure活动;
5、将用户添加到组或赋予新角色时,重新计算敏感组的最短路径;
6、将新用户、组和计算机添加到图中。
7、为Sentinel和Splunk生成丰富的数据列表,例如Kerberoastable用户或拥有某些实体所有权的用户;
8、当前版本的FalconHound仅支持Neo4j数据库和BH CE即BHE的API;
200多本网络安全系列电子书
网络安全标准题库资料
项目源码
网络安全基础入门、Linux、web安全、攻防方面的视频
网络安全学习路线图
工具要求
1、BloodHound;
2、最新版本Neo4j数据库;
3、一个SIEM或其他日志聚合工具,当前支持Azure Sentinel和Splunk;
4、需要交互的终端凭证信息;
支持的平台
Windows
Linux
macOS
工具安装
由于该工具基于Go语言开发,因此我们首先需要在本地设备上安装并配置好最新版本的Go语言环境。
接下来,广大研究人员可以直接访问该项目的【Releases页面】以下载对应操作系统平台的预编译FalconHound。
工具使用
运行FalconHound时添加-go参数即可在活动目录中执行所有查询:
./falconhound -go
-actionlist参数可以枚举所有已启动的活动,需与-go参数结合使用:
./falconhound -actionlist -go
-ids参数可以选择一组活动,后跟逗号分隔的活动ID,需与-go参数结合使用:
./falconhound -ids action1,action2,action3 -go
默认配置下,FalconHound会在当前目录下寻找配置文件,我们也可以使用-config参数指定一个配置文件:
./falconhound -go -config /path/to/config.yml
默认配置下,FalconHound会在当前目录下寻找活动(actions)目录,我们还可以使用-actions-dir参数指定一个不同的目录:
./falconhound -go -actions-dir /path/to/actions
默认配置下,FalconHound会使用config.yml中的凭证信息,-keyvault参数可以从指定配置文件中获取keyvault和所有的敏感凭证信息:
./falconhound -go -keyvault
网络安全学习资源分享:
给大家分享一份全套的网络安全学习资料,给那些想学习 网络安全的小伙伴们一点帮助!
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
因篇幅有限,仅展示部分资料,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,需要点击下方链接即可前往获取
读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)
同时每个成长路线对应的板块都有配套的视频提供:
大厂面试题
视频配套资料&国内外网安书籍、文档
当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料
所有资料共282G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方二维码或链接免费领取~
读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)
特别声明:
此教程为纯技术分享!本教程的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本教程的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失。
标签:网络安全,BloodHound,falconhound,蓝队,FalconHound,学习,go,测试工具 From: https://blog.csdn.net/2301_81504583/article/details/139356465