SecBoard
Zurück zur Übersicht

NoiseHound — Detection-aware BloodHound attack-path scoring - find the quietest route to your objective, calibrated across audit/EDR/SIEM tiers.

GitHub Trending·
Originalartikel lesen bei GitHub Trending

NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound, die die Entdeckungswahrscheinlichkeit durch Audit-, EDR- und SIEM-Systeme berücksichtigt. Pentester können damit die "leisesten" Wege zu ihren Zielen finden. Dies hilft, Operationen unentdeckt durchzuführen und die Effektivität von Sicherheitsmaßnahmen zu testen.

Kurzfassung

NoiseHound ist ein neues Tool, das BloodHound erweitert, indem es Angriffspfade in Active Directory basierend auf ihrer Entdeckbarkeit durch Audit-, EDR- und SIEM-Systeme bewertet. Es ermöglicht Pentestern und Red Teams, die "leisesten" Routen zu ihren Zielen zu finden. Organisationen können dies nutzen, um heimlichere Angriffsvektoren besser zu verstehen und zu mindern.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Active Directory nutzen und ihre Sicherheitsmaßnahmen gegen fortgeschrittene Angriffe testen möchten.

Warum relevant

Dieses Tool hilft Angreifern, unentdeckt zu bleiben, indem es Wege mit geringer Entdeckungswahrscheinlichkeit identifiziert. Für Verteidiger bedeutet dies, dass sie ihre Erkennungsfähigkeiten gegen diese "leisen" Pfade validieren müssen, um die Effektivität ihrer Sicherheitskontrollen zu gewährleisten.

Realistisches Worst Case

Ein Angreifer nutzt NoiseHound, um einen unentdeckten Pfad zu kritischen Systemen innerhalb des Active Directory zu finden und erfolgreich eine Kompromittierung durchzuführen, ohne von vorhandenen Audit-, EDR- oder SIEM-Systemen erkannt zu werden.

Handlungsempfehlung

Überprüfen und verbessern Sie die Erkennungsregeln und -fähigkeiten Ihrer Audit-, EDR- und SIEM-Systeme, insbesondere für Aktionen, die Teil von Active Directory-Angriffspfaden sein könnten, die als "leise" eingestuft werden.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre EDR- und SIEM-Protokolle auf ungewöhnliche oder seltene Active Directory-Abfragen und -Interaktionen, die auf die Erkundung von Angriffspfaden hindeuten könnten.
  • Führen Sie interne Red Team-Übungen mit Tools wie BloodHound und NoiseHound durch, um die Entdeckbarkeit von Angriffspfaden in Ihrer Umgebung zu bewerten.
  • Validieren Sie, ob Ihre Audit-Richtlinien und -Konfigurationen ausreichend detaillierte Protokolle für kritische Active Directory-Objekte und -Aktionen erfassen, die für die Erkennung von Lateral Movement und Privilege Escalation relevant sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
DiscoveryT1087 Account DiscoveryHighNoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound
DiscoveryT1069 Permission Groups DiscoveryHighNoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound
DiscoveryT1482 Domain Trust DiscoveryLowNoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Active Directory-Angriffstechniken oder -Pfade von NoiseHound bewertet werden.
  • Es werden keine konkreten Beispiele für "leise" Aktionen oder Konfigurationen genannt, die von Audit-, EDR- oder SIEM-Systemen übersehen werden könnten.
  • Es werden keine spezifischen CVEs oder IOCs im Zusammenhang mit der Ausnutzung von "leisen" Pfaden genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Execution detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Themen
active-directoryattack-pathsbloodhounddetectionopsecpentestingpythonred-team