SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Nicht einstufbar
Keine strukturierten CVE-Daten

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

NoiseHound — Detection-aware BloodHound attack-path scoring - find the quietest route to your objective, calibrated across audit/EDR/SIEM tiers.

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Detection-aware BloodHound attack-path scoring - find the quietest route to your objective, calibrated across audit// tiers. · Sprache: Python · Topics: active-directory, attack-paths, bloodhound, detection, opsec, pentesting · ⭐ 11 Stars

SecBoard-Einordnung

Dieses Tool hilft Angreifern, unentdeckt zu bleiben, indem es Wege mit geringer Entdeckungswahrscheinlichkeit identifiziert. Für Verteidiger bedeutet dies, dass sie ihre Erkennungsfähigkeiten gegen diese "leisen" Pfade validieren müssen, um die Effektivität ihrer Sicherheitskontrollen zu gewährleisten.

Realistisch schlimmster Fall: Ein Angreifer nutzt NoiseHound, um einen unentdeckten Pfad zu kritischen Systemen innerhalb des Active Directory zu finden und erfolgreich eine Kompromittierung durchzuführen, ohne von vorhandenen Audit-, EDR- oder SIEM-Systemen erkannt zu werden.

Empfehlung: Überprüfen und verbessern Sie die Erkennungsregeln und -fähigkeiten Ihrer Audit-, EDR- und SIEM-Systeme, insbesondere für Aktionen, die Teil von Active Directory-Angriffspfaden sein könnten, die als "leise" eingestuft werden.

Betroffen

Organisationen, die Active Directory nutzen und ihre Sicherheitsmaßnahmen gegen fortgeschrittene Angriffe testen möchten.

Prüfen

3
  • ▸Überprüfen Sie Ihre EDR- und SIEM-Protokolle auf ungewöhnliche oder seltene Active Directory-Abfragen und -Interaktionen, die auf die Erkundung von Angriffspfaden hindeuten könnten.
  • ▸Führen Sie interne Red Team-Übungen mit Tools wie BloodHound und NoiseHound durch, um die Entdeckbarkeit von Angriffspfaden in Ihrer Umgebung zu bewerten.
▸ 1 weitere
  • ▸Validieren Sie, ob Ihre Audit-Richtlinien und -Konfigurationen ausreichend detaillierte Protokolle für kritische Active Directory-Objekte und -Aktionen erfassen, die für die Erkennung von Lateral Movement und Privilege Escalation relevant sind.

Offene Punkte

3
▸ anzeigen
  • ▸Es wird nicht spezifiziert, welche spezifischen Active Directory-Angriffstechniken oder -Pfade von NoiseHound bewertet werden.
  • ▸Es werden keine konkreten Beispiele für "leise" Aktionen oder Konfigurationen genannt, die von Audit-, EDR- oder SIEM-Systemen übersehen werden könnten.
  • ▸Es werden keine spezifischen CVEs oder IOCs im Zusammenhang mit der Ausnutzung von "leisen" Pfaden genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1069Permission Groups Discoveryzugeordnet

„NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound“

T1087Account Discoveryzugeordnet

„NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound“

T1482Domain Trust Discoveryzugeordnet

„NoiseHound bietet eine neue Methode zur Bewertung von Angriffsrouten in Active Directory mittels BloodHound“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

GitHub TrendingFrüherkennungPUBLICdiese Meldung

Nutzer-/popularitaetsgetriebene Sammlung, Zuverlaessigkeit je Beitrag verschieden.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Themen
active-directoryattack-pathsbloodhounddetectionopsecpentestingpythonred-team