SpecterOps BloodHound EnterpriseにはSharpHound Enterpriseオンプレミスエージェントのインストールが必要です。これは、お客様の環境に関するデータを収集し、処理と分析のためにBloodHound Enterpriseインスタンスにアップロードする、お客様の展開における重要な要素です。通常、SharpHound Enterpriseはドメインに結合されたドメインごとに1つのWindowsシステム上に展開され、ドメイン・ユーザ・アカウントとして実行されます。
AzureHound Enterpriseサービスは、お客様のAzure環境に関するデータを収集し、処理と分析のためにBloodHound Enterpriseインスタンスにアップロードします。通常、AzureHound Enterpriseは、Azureテナントごとに1つのWindowsシステム上に展開され、SharpHound Enterpriseサービスアカウントと同じシステム上で実行されます。
SharpHound(オンプレミスActive Directoryコレクション)
AzureHound(Azureコレクション)
Active Directoryの列挙は、BloodHound Enterpriseに必要な最も基本的な情報を表します。さらに、SharpHound Enterpriseは、理想的な可視化のためにドメインに結合されたすべてのMicrosoftシステムのローカルグループおよびセッションを列挙します。
コレクションタイプ
サービスアカウントの権限
サービス・ネットワーク・アクセス
Active Directory
削除されたオブジェクトの読み取り権限を持つドメイン・ユーザ・アカウント。
389/TCPのLDAPから少なくとも1つのドメインコントローラー
ローカルグループおよびユーザセッション(特権)
ワークステーションおよびサーバ上のローカル管理者
445/TCPのSMBからドメインに結合されたすべてのシステム
Azure
Azure ADテナントのディレクトリ閲覧者、すべてのAzureサブスクリプションの閲覧者、Microsoft GraphのAppRoleAssignment.ReadWrite.AllおよびRoleManagement.Read.All
443/TCPのTLSからテナント