Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
NoiseHound — Detection-aware BloodHound attack-path scoring - find the quietest route to your objective, calibrated across audit/EDR/SIEM tiers.
Detection-aware BloodHound attack-path scoring - find the quietest route to your objective, calibrated across audit/EDR/SIEM tiers. · Sprache: Python · Topics: active-directory, attack-paths, bloodhound, detection, opsec, pentesting · ⭐ 11 Stars
SecBoard-Einordnung
Dieses Tool hilft Angreifern, unentdeckt zu bleiben, indem es Wege mit geringer Entdeckungswahrscheinlichkeit identifiziert. Für Verteidiger bedeutet dies, dass sie ihre Erkennungsfähigkeiten gegen diese "leisen" Pfade validieren müssen, um die Effektivität ihrer Sicherheitskontrollen zu gewährleisten.
Realistisch schlimmster Fall: Ein Angreifer nutzt NoiseHound, um einen unentdeckten Pfad zu kritischen Systemen innerhalb des Active Directory zu finden und erfolgreich eine Kompromittierung durchzuführen, ohne von vorhandenen Audit-, EDR- oder SIEM-Systemen erkannt zu werden.
Empfehlung: Überprüfen und verbessern Sie die Erkennungsregeln und -fähigkeiten Ihrer Audit-, EDR- und SIEM-Systeme, insbesondere für Aktionen, die Teil von Active Directory-Angriffspfaden sein könnten, die als "leise" eingestuft werden.
Betroffen
Organisationen, die Active Directory nutzen und ihre Sicherheitsmaßnahmen gegen fortgeschrittene Angriffe testen möchten.
Prüfen
3- ▸Überprüfen Sie Ihre EDR- und SIEM-Protokolle auf ungewöhnliche oder seltene Active Directory-Abfragen und -Interaktionen, die auf die Erkundung von Angriffspfaden hindeuten könnten.
- ▸Führen Sie interne Red Team-Übungen mit Tools wie BloodHound und NoiseHound durch, um die Entdeckbarkeit von Angriffspfaden in Ihrer Umgebung zu bewerten.
▸ 1 weitere▾ weniger
- ▸Validieren Sie, ob Ihre Audit-Richtlinien und -Konfigurationen ausreichend detaillierte Protokolle für kritische Active Directory-Objekte und -Aktionen erfassen, die für die Erkennung von Lateral Movement und Privilege Escalation relevant sind.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es wird nicht spezifiziert, welche spezifischen Active Directory-Angriffstechniken oder -Pfade von NoiseHound bewertet werden.
- ▸Es werden keine konkreten Beispiele für "leise" Aktionen oder Konfigurationen genannt, die von Audit-, EDR- oder SIEM-Systemen übersehen werden könnten.
- ▸Es werden keine spezifischen CVEs oder IOCs im Zusammenhang mit der Ausnutzung von "leisen" Pfaden genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound“
„NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound“
„NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Nutzer-/popularitaetsgetriebene Sammlung, Zuverlaessigkeit je Beitrag verschieden.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.