Δεν βρέθηκε ενότητα. Δοκίμασε πιο σύντομη λέξη ή το αγγλικό όνομα του κουμπιού.
1. Γρήγορη εκκίνηση
Ο οδηγός αφορά τη σημερινή v0.10. Τα αγγλικά ονόματα μέσα σε παρένθεση είναι όσα βλέπεις στα κουμπιά και στα πεδία της εφαρμογής.
- Κράτησε ενεργό το SSH tunnel και μπες με το Access token → Connect.
- Στο Target allowlist πρόσθεσε ένα σύστημα που έχεις άδεια να ελέγξεις.
- Στο Run validation επίλεξε τον στόχο, τις δοκιμές και το χρονικό όριο.
- Πάτησε Add to queue. Παρακολούθησε την εκτέλεση στο Run history.
- Πάτησε View report για ευρήματα και εξαγωγή αναφοράς.
- Για επαναλαμβανόμενους συνδυασμούς ελέγχων, αποθήκευσε ένα Validation campaign.
- Στο Coverage matrix βλέπεις τι έχει ήδη δοκιμαστεί ανά στόχο χωρίς νέα δικτυακή ενέργεια.
- Στο Sensor integration διαχειρίζεσαι enrollment και βλέπεις αν το desktop F.A.L.C.O.N. στέλνει heartbeat/events.
- Στο Scheduled validation μπορείς να προγραμματίσεις ένα ήδη αποθηκευμένο campaign μέσα σε περιορισμένο maintenance window.
- Στο Evidence & Analytics Center βλέπεις ιστορικές τάσεις και ενιαίο timeline χωρίς να εκτελείται νέο validation.
Για τεστ antivirus στον δικό σου υπολογιστή πήγαινε κατευθείαν στο Safe test library → Downloadable antivirus & endpoint tests. Αυτές οι λήψεις δεν χρειάζονται δικτυακό στόχο στο allowlist.
Τι κάνει: ελεγχόμενες δικτυακές δοκιμές, αναζήτηση στον κατάλογο απειλών, λήψη ασφαλών αρχείων δοκιμής και καταγραφή αποτελεσμάτων. Δεν περιλαμβάνει πλήρη προσομοίωση κάθε malware ούτε αυτόματη επιβεβαίωση προστασίας από όλους τους ιούς.
2. Σύνδεση, PuTTY και token
Η εφαρμογή εκτελείται στον server και ακούει στη 127.0.0.1:8411. Το tunnel μεταφέρει αυτή την πρόσβαση στον υπολογιστή σου. Η σύνδεση SSH πρέπει να παραμένει ενεργή.
- Στο PuTTY σύνδεσε κανονικά τη συνεδρία σου στον server.
- Δεξί κλικ στη μπάρα τίτλου → Change Settings → Connection → SSH → Tunnels.
- Source port:
8411, Destination: 127.0.0.1:8411, επιλογή Local. - Πάτησε Add → Apply. Η εγγραφή πρέπει να γράφει
L8411 127.0.0.1:8411. Πρόσεξε το τελευταίο ψηφίο: 1, όχι 0. - Αποθήκευσε τη συνεδρία από Session → Save και άνοιξε στον browser
http://127.0.0.1:8411.
Για να δεις το token εισόδου, εκτέλεσε στο τερματικό του server:
sudo cat /srv/www/falcon/data/admin.token
Αντέγραψέ το στο Access token και πάτησε Connect. Το token δεν αποθηκεύεται μόνιμα στον browser, οπότε μετά από ανανέωση σελίδας μπορεί να χρειάζεται νέα είσοδος. Μην το βάζεις σε URL, screenshots ή reports.
Το Lock workspace κλειδώνει την οθόνη και αφαιρεί το token από τη μνήμη της εφαρμογής. Δεν ακυρώνει τις εργασίες στον server. Το ίδιο ισχύει όταν κλείσεις τον browser ή πέσει το tunnel. Για να σταματήσεις ένα τεστ χρησιμοποίησε το Cancel.
3. Πλοήγηση και ενδείξεις κατάστασης
Από το αριστερό μενού μετακινείσαι στις ενότητες Validation workspace (εκτέλεση), Threat catalog (κατάλογος), Safe test library (δοκιμές), Target allowlist (στόχοι), Run history & reports (ιστορικό).
- Authorized targets: πόσοι στόχοι είναι αποθηκευμένοι στο allowlist.
- Recorded runs: πόσες δικτυακές εκτελέσεις περιλαμβάνονται στην τρέχουσα λίστα, έως τις 100 πιο πρόσφατες.
- Verified detection: πόσες από αυτές έχουν κατάσταση Detected ή Blocked βάσει των στοιχείων που παραλήφθηκαν. Δεν είναι ποσοστό συνολικής προστασίας.
- Observation pending: πόσα τεστ με canary παραμένουν Unverified. Μπορεί να περιλαμβάνει και αποτυχημένες ή ακυρωμένες εκτελέσεις, όχι μόνο τεστ που περιμένουν sensor.
- Active baselines: πόσες regression baselines είναι αποθηκευμένες.
- Saved campaigns: πόσα επαναχρησιμοποιήσιμα validation campaigns είναι αποθηκευμένα.
- Online sensors: πόσα enrolled F.A.L.C.O.N. sensors έστειλαν heartbeat μέσα στα τελευταία 120 δευτερόλεπτα.
- Active schedules: πόσα validation schedules είναι ρητά ενεργοποιημένα.
Η γραμμή Service connected δείχνει πρόσβαση στην εφαρμογή, διαθεσιμότητα βάσης δεδομένων, ενεργά/εκκρεμή τεστ και διαθέσιμο χώρο. Το Storage low_space σημαίνει διαθέσιμο χώρο κάτω από περίπου 50 MiB. Δεν δείχνει ότι ο στόχος λειτουργεί ή ότι το F.A.L.C.O.N. ανιχνεύει σωστά.
Η κατάσταση ανανεώνεται περιοδικά όσο είσαι συνδεδεμένος. Αν εμφανιστεί Connection unavailable, οι προηγούμενες ενδείξεις μπορεί να είναι παλιές. Έλεγξε το tunnel και ξαναπάτησε Refresh.
4. Προσθήκη και αφαίρεση εγκεκριμένων στόχων
Το allowlist ορίζει πού επιτρέπεται να συνδεθεί το εργαλείο. Στο Target allowlist → Add an authorized target συμπλήρωσε:
- Name
- Ένα αναγνωρίσιμο όνομα, π.χ. «Δοκιμαστικό API».
- Hostname or IP
- Το hostname ή την IP, χωρίς
https://, θύρα ή διαδρομή. - Exact IPs, comma separated
- Από 1 έως 8 ακριβείς εγκεκριμένες IP, χωρισμένες με κόμμα. Πρέπει να καλύπτουν όλες τις διευθύνσεις που επιστρέφει το DNS του hostname.
- TCP ports, comma separated
- Από 1 έως 16 συγκεκριμένες θύρες, π.χ.
80,443. Δεν υποστηρίζεται περιοχή όπως 1-1000. - Protocol
https για κρυπτογραφημένη σύνδεση ή http για απλή σύνδεση.- Web port
- Η θύρα για HTTP/TLS/API και canary. Πρέπει να υπάρχει και στη λίστα TCP ports. Συνήθως 443 για HTTPS και 80 για HTTP, εκτός αν το σύστημά σου χρησιμοποιεί άλλη.
- Read-only paths
- Από 1 έως 8 διαδρομές χωρισμένες με κόμμα, π.χ.
/,/health. Ξεκινούν με μία κάθετο και πρέπει να είναι ασφαλείς για GET, χωρίς αλλαγή δεδομένων.
Τσέκαρε τη δήλωση εξουσιοδότησης και πάτησε Save target. Μην χρησιμοποιήσεις τις ενδεικτικές IP των placeholders ως πραγματικούς στόχους.
Δεν γίνονται δεκτά wildcards, ολόκληρα υποδίκτυα, link-local ή multicast διευθύνσεις. Εσωτερικές IP χρειάζονται την ίδια ρητή καταχώριση και άδεια. Η 127.0.0.1 σε έναν δικτυακό στόχο αναφέρεται στον server που εκτελεί τη σουίτα, όχι στον υπολογιστή σου.
Αν το DNS επιστρέψει έστω μία μη εγκεκριμένη IP, το τεστ σταματά πριν συνδεθεί. Η τρέχουσα έκδοση ελέγχει την πρώτη ταξινομημένη εγκεκριμένη IP, όχι όλες. Δεν ακολουθεί HTTP redirects προς άλλους προορισμούς.
Το Remove αφαιρεί έναν στόχο. Δεν υπάρχει ακόμη φόρμα επεξεργασίας στόχου: αφαίρεσέ τον και πρόσθεσέ τον ξανά με τις σωστές τιμές. Εκκρεμή τεστ με αλλαγμένη/αφαιρεμένη εξουσιοδότηση αποτυγχάνουν πριν ξεκινήσουν. Για ήδη ενεργό τεστ πάτησε ξεχωριστά Cancel.
5. Τι ελέγχει κάθε δικτυακή δοκιμή
- Recon / DNS
- Επιλύει το hostname σε IP και επιβεβαιώνει ότι όλες ανήκουν στο allowlist. Ο έλεγχος αυτός προηγείται και των υπόλοιπων modules. Δεν κάνει γενική ανακάλυψη δικτύου.
- Port enumeration
- Δοκιμάζει TCP συνδέσεις στις συγκεκριμένες εγκεκριμένες θύρες. Το open σημαίνει ότι η σύνδεση έγινε. Το closed_or_filtered σημαίνει ότι δεν έγινε, χωρίς βεβαιότητα αν ευθύνεται κλειστή υπηρεσία, φίλτρο ή δίκτυο. Το όνομα υπηρεσίας είναι αντιστοίχιση της θύρας και όχι επαλήθευση λογισμικού/έκδοσης.
- HTTP / TLS / API
- Κάνει GET στις δηλωμένες διαδρομές, καταγράφει HTTP status και ελέγχει την παρουσία Content-Security-Policy, X-Content-Type-Options, Referrer-Policy και, για HTTPS, Strict-Transport-Security. Στο HTTPS ελέγχει την αλυσίδα εμπιστοσύνης και το όνομα του πιστοποιητικού και καταγράφει TLS/cipher. Για αποκρίσεις application/json ελέγχει αν το JSON είναι συντακτικά έγκυρο.
- Detection canary
- Στέλνει ένα GET στην πρώτη διαδρομή, με μοναδική επικεφαλίδα
X-FALCON-Canary: FALCON-CANARY-<run_id>. Σκοπός είναι η συσχέτιση με συμβάντα παρατήρησης· δεν είναι πραγματικό malware ή πλήρης προσομοίωση επίθεσης.
Το όριο σώματος απόκρισης είναι 64 KiB. Μεγαλύτερη απόκριση σημειώνεται ως περικομμένη και δεν ελέγχεται ως πλήρες JSON. Η απουσία header είναι εύρημα προς αξιολόγηση· η παρουσία του δεν αποδεικνύει ότι η τιμή του είναι σωστή.
Δεν γίνονται exploit attempts, δοκιμές κωδικών, έλεγχος API schema, εξαντλητικός έλεγχος TLS ή πιστοποίηση ότι ένα σύστημα είναι ασφαλές. Ένα HTTP 403 δεν αποδεικνύει από μόνο του ότι το F.A.L.C.O.N. μπλόκαρε το canary.
6. Εκτέλεση, ουρά, χρονικό όριο και ακύρωση
- Στο Run validation → Authorized target διάλεξε στόχο.
- Στο Total run deadline διάλεξε 30, 60 ή 120 δευτερόλεπτα. Προεπιλογή: 60.
- Τσέκαρε ένα ή περισσότερα modules.
- Πάτησε Add to queue.
Η ουρά χωρά έως 20 εκκρεμή τεστ μαζί με το ενεργό. Εκτελείται ένα κάθε φορά, με σειρά υποβολής. Η αναμονή στην ουρά δεν αφαιρείται από τον χρόνο εκτέλεσης. Το όριο καλύπτει εκκίνηση worker, DNS και όλες τις δικτυακές ενέργειες. Η διαδικασία τερματισμού μπορεί να χρειαστεί λίγα επιπλέον δευτερόλεπτα.
Στο Run history πάτησε Cancel: για queued τεστ η ακύρωση γίνεται πριν εκτελεστεί· για running εμφανίζεται πρώτα cancelling και έπειτα cancelled. Όσα αιτήματα έχουν ήδη σταλεί δεν αναιρούνται.
Κλείσιμο browser, κλείδωμα workspace και διακοπή tunnel δεν σταματούν την ουρά στον server. Μετά από επανεκκίνηση της υπηρεσίας, τα ανολοκλήρωτα τεστ χαρακτηρίζονται interrupted και δεν επανεκτελούνται αυτόματα.
Για επανάληψη, επίλεξε ξανά τον στόχο και τις δοκιμές και πρόσθεσε νέο τεστ. Κάθε υποβολή είναι ξεχωριστή εκτέλεση· δεν υπάρχει αυτόματη αποφυγή διπλών υποβολών.
7. Καταστάσεις εκτέλεσης: τι σημαίνουν
- queued
- Περιμένει τη σειρά του. Δεν έχει ξεκινήσει ο δικτυακός έλεγχος.
- running
- Έχει αναληφθεί από την ουρά και εκτελείται.
- cancelling
- Η ακύρωση ζητήθηκε και ο worker σταματά.
- cancelled
- Ακυρώθηκε από τον χρήστη. Δεν αποτελεί αποτέλεσμα ανίχνευσης.
- timed_out
- Ξεπέρασε το συνολικό χρονικό όριο και ο worker τερματίστηκε.
- failed
- Σφάλμα που σταμάτησε την εκτέλεση, π.χ. μη εγκεκριμένη IP, αλλαγμένος στόχος ή πρόβλημα worker. Δες την αιτία στο report.
- completed_with_errors
- Ο κύκλος ολοκληρώθηκε, αλλά κάποιος επιμέρους έλεγχος απέτυχε. Διάβασε κάθε εύρημα.
- completed
- Ο κύκλος ελέγχων ολοκληρώθηκε χωρίς σφάλμα εκτέλεσης. Μπορεί παρ’ όλα αυτά να υπάρχουν ευρήματα ασφάλειας.
- interrupted
- Δεν ολοκληρώθηκε λόγω διακοπής ή επανεκκίνησης υπηρεσίας. Χρειάζεται νέα υποβολή για επανάληψη.
Σε ακύρωση ή timeout διατηρούνται ο στόχος και η αιτία διακοπής. Τα μερικά ευρήματα του worker δεν μεταδίδονται ζωντανά και ενδέχεται να μην υπάρχουν στην αναφορά. Μην ερμηνεύεις έλλειψη ευρημάτων ως απουσία προβλήματος.
8. Detected / Blocked / Logged / Missed / Unverified
Αυτή είναι η κατάσταση παρατήρησης της άμυνας, διαφορετική από την κατάσταση εκτέλεσης του τεστ.
- Detected
- Έχουν καταγραφεί στοιχεία ότι η άμυνα αναγνώρισε το συμβάν. Δεν σημαίνει απαραίτητα ότι το σταμάτησε.
- Blocked
- Τα στοιχεία δηλώνουν παρεμπόδιση ή αποκλεισμό της ενέργειας.
- Logged
- Το συμβάν καταγράφηκε, χωρίς απαραίτητα ειδοποίηση ανίχνευσης ή αποκλεισμό.
- Missed
- Δηλώνεται μη ανίχνευση μετά από ολοκληρωμένο χρονικό παράθυρο παρατήρησης. Πριν το χρησιμοποιήσεις, έλεγξε ότι η δοκιμή έγινε και ότι έλεγξες τα σωστά logs με τον αισθητήρα ενεργό. Η εφαρμογή απαιτεί ρητή επιβεβαίωση παραθύρου, αλλά δεν επαληθεύει ανεξάρτητα αυτά τα προαπαιτούμενα.
- Unverified
- Δεν υπάρχουν επαρκή καταχωρισμένα στοιχεία. Δεν είναι αποτυχία antivirus.
- No canary
- Η δικτυακή εκτέλεση δεν περιλάμβανε canary.
Όταν υπάρχει enrolled και online F.A.L.C.O.N. sensor, τα δικτυακά canary μπορούν να συσχετίζονται αυτόματα με sensor events. Χωρίς κατάλληλο event ή legacy telemetry evidence, το αποτέλεσμα παραμένει Unverified. Για αρχεία antivirus εξακολουθείς να καταγράφεις την παρατήρησή σου.
Στις δικτυακές αναφορές διατηρούνται όλα τα στοιχεία και προβάλλεται η ισχυρότερη καταχωρισμένη κατάσταση με σειρά Blocked, Detected, Logged, Missed. Στα τεστ λήψης προβάλλεται η τελευταία χειροκίνητη παρατήρηση και διατηρούνται οι παλαιότερες στο report.
9. Ευρήματα, severity, ιστορικό και αναφορές
Στο Run history βλέπεις τις έως 100 πιο πρόσφατες δικτυακές εκτελέσεις. Το Refresh ζητά ξανά τα δεδομένα. Με View report ανοίγεις τις λεπτομέρειες του συγκεκριμένου τεστ.
Κάθε εύρημα περιλαμβάνει module, τίτλο, αποτέλεσμα και πρόσθετα στοιχεία, όπως διαδρομή, HTTP status ή περιγραφή σφάλματος. Στη σημερινή έκδοση χρησιμοποιούνται ενδεικτικά:
- info: πληροφοριακή παρατήρηση ή σφάλμα που εμποδίζει ασφαλές συμπέρασμα.
- low: εύρημα χαμηλής ενδεικτικής βαρύτητας, όπως έλλειψη ορισμένου header.
- medium: εύρημα που αξίζει προτεραιότητα διερεύνησης, όπως μη κρυπτογραφημένη HTTP μεταφορά ή ορισμένες μη αναμενόμενες αποκρίσεις.
Η severity δεν είναι πιστοποιημένη βαθμολογία CVSS ούτε ένδειξη βεβαιότητας. Το observed δηλώνει παρατήρηση, finding εύρημα, error σφάλμα ελέγχου και inconclusive ανεπαρκές αποτέλεσμα για συμπέρασμα.
- Download JSON
- Κατεβάζει δομημένη αναφορά για αρχειοθέτηση ή επεξεργασία. Περιλαμβάνει το στιγμιότυπο στόχου, τις δοκιμές, τα ευρήματα και τα στοιχεία παρατήρησης.
- Download report
- Κατεβάζει αναφορά HTML, που ανοίγεις σε browser. Η τρέχουσα μορφή είναι αναλυτική προβολή των δεδομένων.
- Report στο Download test history
- Κατεβάζει ξεχωριστή αναφορά JSON για ένα τεστ αρχείου, με SHA-256 και ιστορικό χειροκίνητων παρατηρήσεων.
Οι χρόνοι εμφανίζονται σε UTC, όχι αυτόματα στην ώρα Ελλάδας. Στις νέες δικτυακές αναφορές το started αφορά την υποβολή, το executed_at την έναρξη εκτέλεσης και το duration_seconds τη διάρκειά της. Παλαιότερες αναφορές μπορεί να μην έχουν όλα τα νέα πεδία. Οι παλαιότερες από τις 100 εγγραφές παραμένουν στη βάση, αλλά δεν εμφανίζονται με σελιδοποίηση στο UI.
10. Κατάλογος απειλών και ανανέωση
Το Threat catalog περιέχει τεχνικές, οικογένειες malware και εργαλεία από MITRE ATT&CK. Είναι κατάλογος γνώσης, όχι λίστα ισάριθμων διαθέσιμων προσομοιώσεων.
- Search by name or ATT&CK ID: αναζήτηση με όνομα, ID όπως
T1046 ή όρο τακτικής. Δεν είναι πλήρης αναζήτηση περιγραφών και ένα γενικό «ransomware» δεν εγγυάται ότι θα βρει κάθε σχετική οικογένεια. - Type: Attack techniques, Malware families ή Tools.
- Domain: Enterprise για εταιρικά συστήματα, Mobile για κινητές πλατφόρμες, ICS για βιομηχανικά συστήματα.
- Test availability: Supported partial check για σχετική διαθέσιμη μερική δοκιμή ή Reference only για πληροφοριακή εγγραφή.
- Previous / Next: μετακίνηση ανά 20 αποτελέσματα.
- Official reference: ανοίγει την επίσημη εγγραφή MITRE σε νέα καρτέλα.
Πάτησε Update catalog για λήψη των τελευταίων διαθέσιμων εκδόσεων των τριών πηγών. Βλέπεις χρόνο ενημέρωσης και πλήθος added/changed/removed. Στο Source versions and integrity υπάρχουν έκδοση, URL και SHA-256 κάθε πηγής.
Η ενημέρωση προσθέτει δεδομένα καταλόγου, όχι νέο εκτελέσιμο κώδικα. Οι παρωχημένες/ανακληθείσες εγγραφές εξαιρούνται. Αν αποτύχει μία πηγή, διατηρείται ο προηγούμενος έγκυρος κατάλογος. Το δίκτυο του server χρειάζεται πρόσβαση στις επίσημες πηγές.
Για εκτέλεση πήγαινε στο Safe test library. Η ένδειξη Partial check δεν σημαίνει ότι εξομοιώνεται όλη η επίθεση ή μια πλήρης οικογένεια malware.
11. Έτοιμα δικτυακά προφίλ δοκιμών
Στο Safe test library υπάρχουν συνδυασμοί ελεγμένων ενεργειών. Πρώτα επίλεξε στόχο και χρονικό όριο στο Run validation και μετά πάτησε Run check στο επιθυμητό προφίλ. Τα checkboxes των modules δεν αλλάζουν τις ενέργειες ενός έτοιμου προφίλ.
- Bounded service discovery
- DNS/allowlist και TCP συνδέσεις στις εγκεκριμένες θύρες. Σχετίζεται με T1046. Δεν κάνει εκμετάλλευση υπηρεσιών ή σάρωση υποδικτύου.
- HTTP detection canary
- Ένα harmless canary αίτημα για έλεγχο HTTP παρατήρησης. Η συσχέτιση με T1071.001 αφορά μόνο αυτή την ορατότητα, όχι πραγματικό command-and-control.
- HTTP / TLS / API validation
- Οι έλεγχοι web, TLS, headers και JSON στις εγκεκριμένες διαδρομές. Δεν περιλαμβάνει επίθεση εκμετάλλευσης.
Και τα προφίλ μπαίνουν στην ίδια ουρά, έχουν το επιλεγμένο χρονικό όριο και εμφανίζονται στο ίδιο Run history.
12. Λήψη EICAR και δοκιμή antivirus
Στο Downloadable antivirus & endpoint tests πάτησε Download test δίπλα σε μία επιλογή:
- EICAR text test
- Το τυποποιημένο αρχείο δοκιμής antivirus των 68 bytes σε μορφή κειμένου.
- EICAR ZIP test
- Το ίδιο δοκιμαστικό περιεχόμενο μέσα σε ένα απλό ZIP.
- EICAR nested ZIP test
- Το ίδιο περιεχόμενο μέσα σε δύο επίπεδα ZIP, για παρατήρηση ελέγχου εμφωλευμένων αρχείων.
Πρόκειται για μία δοκιμαστική υπογραφή σε τρεις μορφές συσκευασίας, όχι για τρεις διαφορετικούς ιούς. Δεν χρειάζεται εκτέλεση του EICAR. Προϊόν που υποστηρίζει αυτό το πρότυπο μπορεί να ειδοποιήσει ή να το βάλει σε καραντίνα ήδη κατά τη λήψη ή την εξέταση του αρχείου.
- Άφησε ενεργό το antivirus.
- Ζήτησε τη λήψη ενός τεστ.
- Δες το ιστορικό προστασίας/καραντίνας του antivirus και τυχόν μήνυμα του browser.
- Σημείωσε προϊόν, ώρα, όνομα ανίχνευσης και αριθμό συμβάντος.
- Πάτησε Record result στη σωστή εγγραφή και αποθήκευσε την παρατήρηση.
Αν η λήψη μπλοκαριστεί, αυτό μπορεί να είναι το επιθυμητό αποτέλεσμα. Μην απενεργοποιήσεις την προστασία για να εξαναγκάσεις τη λήψη. Μήνυμα browser μόνο του δεν προσδιορίζει πάντα ποιο προϊόν μπλόκαρε το αρχείο· έλεγξε τα logs.
Η εφαρμογή δεν μπορεί να γνωρίζει αν το αρχείο αποθηκεύτηκε τελικά στον υπολογιστή σου. Η επιτυχής παράδοση από τον server δεν μετρά αυτόματα ως Detected ή Blocked. Το EICAR δεν αποδεικνύει προστασία από κάθε πραγματικό malware.
13. Εργαστήριο αρχείων PowerShell
Η επιλογή Synthetic file discovery & staging lab κατεβάζει ZIP με το αναγνώσιμο falcon-file-lab.ps1 και ένα README.
- Κατέβασε και αποσυμπίεσε το ZIP σε δοκιμαστικό περιβάλλον που ελέγχεις.
- Άνοιξε το README και το script σε επεξεργαστή κειμένου για να δεις τι κάνει.
- Αν η κανονική πολιτική του συστήματός σου επιτρέπει την εκτέλεση, άνοιξε PowerShell στον φάκελο και εκτέλεσε
.\falcon-file-lab.ps1. Δεν χρειάζεται αλλαγή πολιτικής ή απενεργοποίηση antivirus. - Σημείωσε τη διαδρομή και το lab ID που θα εμφανιστούν.
- Σύγκρινε το report.json με τα πραγματικά συμβάντα στο EDR και κατέγραψε την παρατήρηση στο εργαλείο.
Το script δημιουργεί νέο φάκελο FALCON-LAB-<μοναδικό ID> στον προσωρινό χώρο των Windows, γράφει 12 συνθετικά αρχεία, τα απαριθμεί, τα αντιγράφει σε φάκελο staging και τα αρχειοθετεί σε απλό ZIP. Ασκεί περιορισμένα τμήματα των T1083, T1074.001 και T1560.001.
Δεν διαβάζει προσωπικά αρχεία, δεν κρυπτογραφεί δεδομένα, δεν έχει persistence και δεν στέλνει δικτυακά αιτήματα. Δεν αναμένεται υποχρεωτικά ειδοποίηση antivirus για αυτές τις κανονικές ενέργειες· ο στόχος είναι κυρίως να δεις αν καταγράφονται στο EDR.
Το report.json δημιουργείται τοπικά και δεν αποστέλλεται αυτόματα στον server. Τα συνθετικά αρχεία παραμένουν για έλεγχο. Όταν τελειώσεις, διέγραψε χειροκίνητα μόνο τον συγκεκριμένο φάκελο FALCON-LAB που αναγράφεται στο αποτέλεσμα. Αν η πολιτική εκτέλεσης απαγορεύσει το script, κατέγραψε την παρεμπόδιση αντί να την παρακάμψεις.
14. Καταγραφή αποτελεσμάτων λήψης
Το Download test history είναι ξεχωριστό από το ιστορικό δικτυακών τεστ. Κάθε αίτημα λήψης δημιουργεί νέα εγγραφή, αρχικά Unverified. Το Refresh test history ανανεώνει τη λίστα, έως τις 100 πιο πρόσφατες εγγραφές.
- Στη σωστή εγγραφή πάτησε Record result.
- Στο Antivirus / EDR product βάλε ποιο προϊόν ή sensor παρατήρησες.
- Στο Outcome επίλεξε την κατάσταση που υποστηρίζεται από τα στοιχεία.
- Στο Evidence γράψε τουλάχιστον 10 χαρακτήρες με χρήσιμες λεπτομέρειες: συμβάν, ημερομηνία/ώρα και τι συνέβη.
- Για Missed πρέπει να τσεκάρεις Observation window is complete.
- Πάτησε Save observation.
Παράδειγμα χρήσιμης σημείωσης: «Στις 12:15 ώρα Ελλάδας, το προϊόν Χ εμφάνισε ανίχνευση EICAR στο αρχείο και το έβαλε σε καραντίνα, συμβάν 123». Μην γράφεις κωδικούς ή tokens.
Οι παρατηρήσεις χαρακτηρίζονται operator-reported: δικές σου καταχωρίσεις, όχι αυτόματες επιβεβαιώσεις sensor. Με νέα καταχώριση μπορείς να διευκρινίσεις προηγούμενο αποτέλεσμα χωρίς να σβήσεις το ιστορικό του. Το Report περιλαμβάνει όλες τις παρατηρήσεις και το αποτύπωμα SHA-256 του παραγόμενου αρχείου.
15. Πώς συνδέονται τα στοιχεία του F.A.L.C.O.N.
Η v0.7 διαθέτει πλέον δύο τρόπους εισαγωγής detection evidence. Ο προτεινόμενος είναι το νέο Sensor Integration: κάθε desktop sensor έχει δικό του enrollment token, στέλνει heartbeat και παραδίδει events που συσχετίζονται αυτόματα με το FALCON-CANARY-<run_id>.
Για συμβατότητα παραμένει διαθέσιμο και το παλιό POST /api/evidence με το ξεχωριστό telemetry token. Το admin token, το telemetry token και τα sensor tokens έχουν διαφορετικούς ρόλους και δεν είναι εναλλάξιμα.
Τα αυτόματα sensor events επιτρέπεται να δηλώνουν μόνο Detected, Blocked ή Logged. Το Missed δεν δημιουργείται αυτόματα από απουσία event, επειδή αυτό θα μπορούσε να δώσει ψευδές συμπέρασμα· εξακολουθεί να απαιτεί ρητά ολοκληρωμένο observation window.
Η Adversary Suite παραμένει δεσμευμένη στη 127.0.0.1:8411. Το sensor transport πρέπει να περνά από αξιόπιστο tunnel ή άλλο ιδιωτικό authenticated path που διαχειρίζεσαι. Δεν πρέπει να εκθέσεις απευθείας το listener στο Internet.
16. Regression baselines και σύγκριση
Μια baseline είναι μια ολοκληρωμένη εκτέλεση που ορίζεις ως γνωστή αναφορά για έναν συγκεκριμένο στόχο και τον ίδιο ακριβώς συνδυασμό profile/modules. Στο Run history πάτησε Set baseline σε completed ή completed_with_errors run.
Σε μεταγενέστερη εκτέλεση με την ίδια διαμόρφωση, πάτησε Compare. Η σύγκριση εμφανίζει New issues, Resolved issues και Changed observations. Η ένδειξη regression σημαίνει ότι εμφανίστηκε νέο finding/error/inconclusive σε σχέση με τη baseline, improved ότι έπαψε να εμφανίζεται προηγούμενο τέτοιο εύρημα και unchanged ότι δεν προέκυψε τέτοια διαφορά.
Η κατάσταση Detected / Blocked / Logged / Missed εμφανίζεται ξεχωριστά και δεν μετατρέπεται σε αυτόματο score. Η αλλαγή baseline δεν εκτελεί καμία δικτυακή ενέργεια και δεν αλλάζει το allowlist.
17. Validation campaigns
Τα campaigns σου επιτρέπουν να αποθηκεύσεις ένα επαναλαμβανόμενο σενάριο με έως 10 ασφαλή βήματα. Κάθε βήμα αποτελείται από έναν ήδη εγκεκριμένο στόχο, ένα reviewed profile και το δικό του χρονικό όριο. Δεν επιτρέπονται αυθαίρετα payloads ή μη ελεγμένα profiles μέσα σε campaign.
- Στην ενότητα Validation campaigns γράψε όνομα και προαιρετική περιγραφή.
- Επίλεξε Authorized target, Reviewed profile και deadline.
- Πάτησε Add step. Επανάλαβε για όσα βήματα χρειάζεσαι.
- Πάτησε Save campaign. Η αποθήκευση δεν εκτελεί κανένα δικτυακό αίτημα.
- Στο Saved campaigns πάτησε Run campaign όταν θέλεις να ξεκινήσει.
Πριν μπει στην ουρά, η εφαρμογή επανελέγχει ότι όλοι οι στόχοι παραμένουν στο allowlist και ότι τα profiles εξακολουθούν να είναι εγκεκριμένα. Η ουρά πρέπει να έχει ελεύθερη θέση για όλα τα βήματα· διαφορετικά δεν υποβάλλεται κανένα, ώστε να μη δημιουργείται μισή καμπάνια.
Τα βήματα εκτελούνται από τον ίδιο single worker με τα απλά runs. Στο Campaign run history βλέπεις πόσα ολοκληρώθηκαν, πόσα απέτυχαν, τις καταστάσεις detection και τη σύγκριση κάθε βήματος με regression baseline όταν υπάρχει. no_baseline σημαίνει ότι το συγκεκριμένο βήμα δεν έχει ακόμη γνωστή βάση αναφοράς. Η διαγραφή ενός campaign αφαιρεί μόνο τον αποθηκευμένο ορισμό· το ιστορικό προηγούμενων campaign runs διατηρείται.
18. Coverage matrix / Defense coverage
Η ενότητα Defense coverage matrix είναι αποκλειστικά read-only. Συγκεντρώνει υπάρχοντα αποτελέσματα και δεν στέλνει κανένα νέο αίτημα στους στόχους όταν ανοίγει ή όταν πατάς Refresh coverage.
Για κάθε εγκεκριμένο στόχο εμφανίζει τα reviewed profiles, τις MITRE ATT&CK τεχνικές που συνδέονται με αυτά και το πιο πρόσφατο αντίστοιχο run. Tested techniques σημαίνει ότι έχει ολοκληρωθεί reviewed-profile run για την τεχνική. Ένα χειροκίνητο run με μεμονωμένα modules δεν μετρά αυτόματα ως ATT&CK coverage.
Evidence-linked σημαίνει ότι στο πιο πρόσφατο σχετικό run υπάρχει καταχωρισμένη κατάσταση Blocked, Detected, Logged ή Missed. Δεν σημαίνει ότι η τεχνική είναι προστατευμένη. Το Unverified παραμένει ξεχωριστή κατάσταση. Η ένδειξη Regression προέρχεται από την υπάρχουσα baseline σύγκριση και δεν δημιουργεί νέο test.
Τα profiles χωρίς αντιστοίχιση ATT&CK, όπως posture checks, εμφανίζονται επίσης για πληρότητα αλλά δεν αυξάνουν τον αριθμό supported/tested ATT&CK techniques. Ο πίνακας είναι ιστορική εικόνα validation activity και όχι ποσοστό ασφάλειας, certification ή εγγύηση προστασίας.
19. F.A.L.C.O.N. Sensor Integration
Η ενότητα F.A.L.C.O.N. sensor integration είναι το server-side endpoint για αυτόματη σύνδεση της desktop εφαρμογής με την Adversary Suite. Δημιούργησε enrollment μόνο για δικό σου F.A.L.C.O.N. instance.
- Γράψε ένα αναγνωρίσιμο Sensor name και προαιρετικό device hint.
- Πάτησε Create sensor enrollment. Θα εμφανιστεί ένα token που φαίνεται μόνο εκείνη τη στιγμή.
- Πέρασε το token στη ρύθμιση connector του desktop F.A.L.C.O.N. Το token αποθηκεύεται στον server μόνο ως SHA-256 hash.
- Ο connector στέλνει heartbeat περίπου κάθε 60 δευτερόλεπτα και events όταν παρατηρεί controlled canary.
Sensor status: online όταν το τελευταίο heartbeat είναι έως 120 δευτερόλεπτα, stale έως 10 λεπτά, offline μετά τα 10 λεπτά, enrolled όταν δεν έχει συνδεθεί ποτέ και revoked όταν έχει ανακληθεί.
Κάθε event πρέπει να περιέχει μοναδικό event_id και σωστό canary_id. Αν έρθει όσο το run εκτελείται, αποθηκεύεται ως pending και συσχετίζεται αυτόματα μόλις το run ολοκληρωθεί. Ίδιο event_id από τον ίδιο sensor δεν δημιουργεί διπλό evidence.
Με Rotate token το προηγούμενο token παύει αμέσως να ισχύει και εμφανίζεται νέο one-time token. Με Revoke ο sensor δεν μπορεί πλέον να κάνει heartbeat ή ingest, αλλά το παλιό event/evidence history διατηρείται.
Σημαντικό όριο: το server integration είναι έτοιμο, αλλά το desktop F.A.L.C.O.N. πρέπει να χρησιμοποιεί το contract που εμφανίζεται στο UI για να στέλνει heartbeat/events. Η Adversary Suite δεν προσπαθεί να εγκαταστήσει ή να τροποποιήσει αυτόματα το πρόγραμμα στο laptop.
Δεν υπάρχει endpoint για remote commands, tasking ή payload delivery προς τον sensor. Η ροή είναι μονόδρομη: desktop F.A.L.C.O.N. → Adversary Suite.
20. Scheduled validation
Το Scheduled validation προγραμματίζει μόνο ήδη αποθηκευμένα Validation Campaigns. Δεν δέχεται αυθαίρετα modules, payloads, URLs ή νέους στόχους. Οι στόχοι και τα reviewed profiles επανελέγχονται ξανά από το campaign engine όταν έρθει η ώρα εκτέλεσης.
- Δημιούργησε πρώτα ένα ασφαλές Validation campaign.
- Στο Scheduled validation επίλεξε campaign, μία ή περισσότερες ημέρες και maintenance window σε UTC.
- Πάτησε Save disabled schedule. Κάθε νέο ή τροποποιημένο schedule αποθηκεύεται πάντα απενεργοποιημένο.
- Έλεγξε τις ρυθμίσεις και πάτησε Enable. Θα ζητηθεί ρητή επιβεβαίωση πριν ενεργοποιηθεί.
Το παράθυρο πρέπει να βρίσκεται μέσα στην ίδια UTC ημέρα και να έχει διάρκεια 15 έως 240 λεπτά. Η εφαρμογή επιτρέπει έως 10 schedules και έως 3 scheduled campaign starts συνολικά ανά UTC ημέρα.
Κάθε schedule κάνει το πολύ μία προσπάθεια ανά επιλεγμένη UTC ημέρα. Αν το ίδιο campaign εκτελείται ήδη, αν η ουρά δεν έχει χώρο για όλα τα βήματα ή αν ισχύσει ημερήσιο rate limit, η προσπάθεια καταγράφεται ως skipped και δεν επαναλαμβάνεται σε loop. Αν ο server ήταν κλειστός και το maintenance window έχει ήδη τελειώσει, δεν γίνεται catch-up εκτός παραθύρου.
Το Disable σταματά μελλοντικές αυτόματες εκκινήσεις αλλά δεν ακυρώνει campaign που έχει ήδη μπει στην ουρά. Για ενεργά runs χρησιμοποιείς τα υπάρχοντα Cancel controls. Η διαγραφή schedule δεν διαγράφει το execution history.
21. Evidence & Analytics Center
Το Evidence & Analytics Center είναι αποκλειστικά read-only. Συγκεντρώνει υπάρχοντα runs, detection evidence, sensor events, regression comparisons, campaign αποτελέσματα και scheduled attempts. Το άνοιγμα, το refresh και τα φίλτρα δεν εκτελούν νέο test και δεν στέλνουν traffic σε στόχο.
Το Time window περιορίζει την απεικόνιση trend/timeline στις τελευταίες 7, 30 ή 90 ημέρες. Τα φίλτρα Target, Detection / state και Timeline type περιορίζουν το unified timeline. Μπορείς να ανοίξεις το σχετικό run ή campaign όταν υπάρχει σύνδεση.
Στο Target comparison βλέπεις πόσα validations έχουν καταγραφεί ανά στόχο, πόσα ολοκληρώθηκαν και πόσα regression/improved comparisons υπάρχουν. Στο Campaign comparison εμφανίζεται αντίστοιχη ιστορική εικόνα για τα αποθηκευμένα campaign runs.
Το Activity trend παρουσιάζει αριθμούς recorded runs, evidence entries και regressions ανά UTC ημέρα. Οι αριθμοί είναι ιστορική δραστηριότητα και όχι βαθμολογία προστασίας.
Verified canary runs σημαίνει μόνο ότι ένα canary run έχει καταχωρισμένο Blocked, Detected, Logged ή ρητά επιβεβαιωμένο Missed evidence. Δεν σημαίνει επιτυχία προστασίας και δεν χρησιμοποιείται ως security score. Το Unverified παραμένει Unverified μέχρι να υπάρξει πραγματικό evidence.
Τα analytics διαβάζουν έως τα 500 πιο πρόσφατα runs, 1.000 evidence records και περιορισμένο πρόσφατο event history ώστε το dashboard να παραμένει ελαφρύ. Δεν αποτελούν certification, SLA ή εγγύηση προστασίας.
22. Αν κάτι δεν λειτουργεί
- Η σελίδα δεν ανοίγει / Connection refused
- Επιβεβαίωσε ότι η SSH συνεδρία λειτουργεί και ότι το tunnel έχει προορισμό
127.0.0.1:8411. Άνοιξε το PuTTY Event Log. «Forwarded connection refused by remote» σημαίνει ότι ο απομακρυσμένος προορισμός δεν δέχτηκε σύνδεση· έλεγξε τη διεύθυνση και την υπηρεσία. - Το PuTTY αποσυνδέεται μετά από αδράνεια
- Δοκίμασε Connection → Seconds between keepalives = 30 και αποθήκευσε τη συνεδρία. Αυτό μπορεί να βοηθήσει σε idle timeout, αλλά δεν διορθώνει κάθε πρόβλημα δικτύου. Αν συνεχιστεί, κράτησε το ακριβές μήνυμα Event Log.
- Authentication required
- Ξανασυνδέσου με το admin token χωρίς κενά στην αρχή/στο τέλος. Μετά από ανανέωση σελίδας ή αλλαγή token χρειάζεται νέα είσοδος.
- DNS addresses fall outside the exact IP allowlist
- Επαλήθευσε τις πραγματικές IP του δικού σου συστήματος. Πρόσθεσε μόνο διευθύνσεις που έχουν εξουσιοδοτηθεί. Δεν αρκεί ένα σωστό hostname αν οι IP διαφέρουν.
- Target authorization changed
- Ο στόχος άλλαξε ή αφαιρέθηκε όσο το τεστ περίμενε. Έλεγξε την καταχώριση και υπέβαλε νέο τεστ.
- Queue is full
- Περίμενε να ολοκληρωθεί εργασία ή ακύρωσε κάποιο εκκρεμές τεστ.
- timed_out ή error σε HTTP/TLS
- Δες την αιτία στο report. Έλεγξε θύρα, πρωτόκολλο, υπηρεσία και πιστοποιητικό. Αν είναι απλώς αργό, μπορείς να υποβάλεις νέο τεστ με μεγαλύτερο διαθέσιμο όριο. Δεν είναι απόδειξη αποκλεισμού από antivirus.
- Απέτυχε το Update catalog
- Ο προηγούμενος κατάλογος παραμένει διαθέσιμος. Έλεγξε το μήνυμα και δοκίμασε αργότερα αν υπήρξε προσωρινή αποτυχία πηγής/δικτύου.
- Μπλοκαρίστηκε η λήψη EICAR
- Έλεγξε το ιστορικό antivirus και browser και κατέγραψε το πραγματικό συμβάν. Μην απενεργοποιήσεις την προστασία.
- Sensor παραμένει enrolled/offline
- Έλεγξε ότι το desktop connector χρησιμοποιεί το σωστό one-time sensor token και μπορεί να φτάσει το endpoint μέσω του trusted tunnel/private path. Μην χρησιμοποιείς admin ή telemetry token στη θέση του sensor token.
- Sensor event είναι pending
- Το αντίστοιχο validation run μπορεί να εκτελείται ακόμη. Μετά την ολοκλήρωση γίνεται αυτόματη επανασυσχέτιση. Αν το run ακυρώθηκε ή απέτυχε, το event δεν μετατρέπεται σε detection evidence.
- Δεν εμφανίζονται νέα κουμπιά μετά από update
- Πάτησε Ctrl+F5 και μπες ξανά με το token. Τα τεστ στον server δεν ακυρώνονται από την ανανέωση.
Για να ζητήσεις βοήθεια, κράτησε την έκδοση, το run ID, το ακριβές μήνυμα και την ώρα με τη ζώνη ώρας. Μην περιλαμβάνεις tokens. Κράτησε την αναφορά του αποτυχημένου τεστ πριν υποβάλεις νέο.
23. Κέντρο κατάστασης και διαγνωστική αναφορά
Στο Κέντρο κατάστασης → Έλεγχος εγκατάστασης ελέγχεις την ίδια τη σουίτα. Δεν ξεκινά σάρωση στόχου, δεν αλλάζει δικαιώματα, δεν ενεργοποιεί προγράμματα και δεν δημιουργεί backup.
- Βάση δεδομένων: περιορισμένος έλεγχος SQLite και πλήθη καταστάσεων. Αποτυχία ή υπέρβαση χρόνου εμφανίζεται ως πρόβλημα, όχι ως επιτυχία.
- Αρχεία εγκατάστασης: συγκρίνει τα αρχεία με το τοπικό RELEASE.json. Δεν αποτελεί επαλήθευση υπογραφής εκδότη και δεν αποδεικνύει από μόνο του ότι ο server είναι ασφαλής.
- Χώρος: προειδοποίηση κάτω από 1 GiB και πρόβλημα κάτω από 50 MiB. Δεν γίνεται αυτόματη διαγραφή.
- Δικαιώματα: έλεγχος ιδιωτικής πρόσβασης στον φάκελο δεδομένων και στα δύο βασικά tokens, χωρίς ανάγνωση του περιεχομένου τους.
- Ουρά και χρονοπρογραμματισμός: αν οι μηχανισμοί λειτουργούν και αν υπάρχουν εκκρεμείς εργασίες ή ενεργά προγράμματα.
- Αισθητήρες: σύνοψη heartbeat. Online δεν σημαίνει ότι ανιχνεύεται κάθε επίθεση.
- Backup: εμφανίζεται μη επαληθευμένο επειδή δεν εκτελείται δοκιμή επαναφοράς. Δεν μετατρέπεται σε πράσινο μόνο επειδή υπάρχει κεντρικό πρόγραμμα αντιγράφων.
Το Λήψη διαγνωστικής αναφοράς εξάγει το τελευταίο επιτυχημένο στιγμιότυπο JSON με ώρα UTC. Περιλαμβάνει συγκεντρωτικά στοιχεία, όχι tokens, IP, ονόματα στόχων, sensor IDs ή περιεχόμενο συμβάντων. Έλεγξε το αρχείο πριν το κοινοποιήσεις. Για φρέσκα στοιχεία πάτησε ξανά Έλεγχος εγκατάστασης.
Η συνολική ένδειξη «Εκκρεμότητες» μπορεί να οφείλεται σε μη συνδεδεμένο sensor ή σε μη δοκιμασμένη επαναφορά backup. Δεν είναι βαθμολογία προστασίας και δεν πιστοποιεί ετοιμότητα v1.0. Η ιδιωτική πρόσβαση εξακολουθεί να χρησιμοποιεί SSH tunnel.