SpecterOps BloodHound Enterprise erfordert die Installation des On-Premises-Agenten SharpHound Enterprise, ein wichtiges Element in Ihrer Bereitstellung, das Daten über Ihre Umgebung erfasst und zur Verarbeitung und Analyse in Ihre Instanz von BloodHound Enterprise hochlädt. SharpHound Enterprise wird in der Regel auf einem einzigen, mit der Domäne verknüpften Windows-System pro Domäne bereitgestellt und als Domänenbenutzerkonto ausgeführt.
Der AzureHound Enterprise Service erfasst Daten über Ihre Azure-Umgebung und lädt diese zur Verarbeitung und Analyse in Ihre Instanz von BloodHound Enterprise hoch. AzureHound Enterprise wird in der Regel auf einem Windows-System pro Azure-Tenant bereitgestellt und kann auf dem gleichen System wie Ihr SharpHound Enterprise Dienstkonto ausgeführt werden.
SharpHound (On-Premises-Active Directory-Sammlung)
AzureHound (Azure-Sammlung)
Die Active Directory-Aufzählung stellt die grundlegendsten Informationen bereit, die für BloodHound Enterprise erforderlich sind. Für maximale Transparenz listet SharpHound Enterprise außerdem die lokalen Gruppen und Sitzungen auf allen mit der Domäne verknüpften Microsoft-Systemen auf.
Art der Erfassung
Dienstkontoberechtigungen
Zugriff auf Servicenetzwerk
Active Directory
Domänenbenutzerkonto mit der Berechtigung zum Lesen gelöschter Objekte.
LDAP an 389/TCP für mindestens einen Domänencontroller
Lokale Gruppen und Benutzersitzungen (Privilegiert)
Lokaler Administrator auf Workstations und Servern
SMB an 445/TCP für alle mit der Domäne verknüpften Systeme
Azure
Directory Reader für Azure AD-Tenant, Reader für alle Azure-Abonnements, AppRoleAssignment.ReadWrite.All und RoleManagement.Read.All für Microsoft Graph
TLS an 443/TCP für Ihren Tenant