
# كشف Microsoft Defender XDR بلغة KQL لسلوكيات إساءة استخدام Defender المرتبطة بـ RedSun وBlueHammer وUnDefend وCVE-2026-33825.
هام: جميع الأكواد ومنطق الكشف في هذا المستودع مُولّدة بالذكاء الاصطناعي. لا يوجد أي ضمان بأن هذه البرامج النصية صحيحة أو كاملة أو آمنة أو مناسبة لأي بيئة. استخدم هذه البرامج النصية على مسؤوليتك الخاصة بالكامل. مؤلف المستودع غير مسؤول ولا يتحمل أي مسؤولية عن أي ضرر أو انقطاع أو فقدان بيانات أو نتيجة إيجابية خاطئة أو سلبية خاطئة أو تأثير تشغيلي أو أي ضرر آخر ناتج عن استخدام هذا المحتوى. يجب مراجعة كل برنامج نصي واختباره وضبطه والتحقق منه من قبل موظفين مؤهلين قبل نشره في أي بيئة إنتاج حية.
يحتوي هذا المستودع، redsun-bluehammer-undefend-detection-pack، على استعلامات Microsoft Defender XDR Advanced Hunting مكتوبة بلغة استعلام Kusto (KQL). يتم تنظيم الاستعلامات كحزم كشف تقنية لسلاسل هجوم إثبات المفهوم التي تتضمن RedSun وBlueHammer وUnDefend والأدوات المشتركة التي رصدتها Huntress للاختراق وMicrosoft Defender وCloud Files وخدمة نسخ الظل لوحدة التخزين (VSS) وسلوك خدمة Windows والتلاعب بالحسابات المحلية والروابط الرمزية ونقاط إعادة التحليل وبيانات تتبع Windows ذات الصلة.
المحتوى مصمم لأبحاث الأمن وهندسة الكشف والتحقق المخبري وسير عمل الصيد المتحكم فيه.它不是 مجموعة كشف جاهزة للإنتاج المباشر. كل بيئة لديها تغطية مختلفة لمستشعرات Defender XDR وأحجام الأحداث وخطوط الأساس للنقاط الطرفية ومخزون البرامج والسلوك الإداري المشروع. يجب عليك التحقق من صحة كل من الصياغة وجودة الكشف في مستأجرك الخاص قبل تفعيل هذه الاستعلامات ككشوفات مخصصة مجدولة.
مراجعة المصادر التي تم التحقق منها في 2026-05-05 تربط BlueHammer بـ CVE-2026-33825. تحدد بيانات المنصات المتأثرة من NVD وملاحظات إصدار Microsoft Defender أن إصدارات Microsoft Defender Antimalware Platform قبل 4.18.26030.3011 متأثرة. لم يتم التحقق من أي CVE عام من Microsoft أو تصحيح من البائع لـ RedSun أو UnDefend خلال هذه المراجعة؛ أفادت Huntress أن كلاهما ظل بدون تصحيح حتى 2026-04-20. يكتشف هذا المستودع السلوكيات وبيانات تتبع Defender؛ ولا يحدد الامتثال للتصحيحات بحد ذاته.
2026-05-05CVE-2026-33825؛ تعامل مع Defender Antimalware Platform 4.18.26030.3011 أو أحدث كحد أدنى لخط الأساس المُصحح المُتحقق منه الموثق في هذا المستودع.يستخدم المستودع مجلدات حزم لكل من محتوى الكشف والمحتوى الداعم. تستخدم المجلدات التي تحتوي على KQL ترقيمًا تسلسليًا يبدأ من 01.
تتبع حزم الكشف الأربع للسلاسل الكاملة (RedSun وBlueHammer وUnDefend وCrossFamily) نفس البنية:
01_*_full_attack_chain.kql هو الصيد المركب. يشغل جميع منطق المراحل معًا ويربط الأدلة على نفس الجهاز ضمن نافذة زمنية محددة.| order by Timestamp desc.Stage وStageDescription وProcessName وProcessCommandLine وAccountName وEvidence وAdditionalContext وReportRefs لتسهيل مراجعة المخرجات عبر المراحل.production/ لكل حزمة وهم أكثر صرامة من استعلامات الصيد على المستوى الأعلى.Exposure هي حزمة داعمة لتقارير التعرض المبنية على المخزون، وليست صيدًا سلوكيًا لسلسلة كاملة. ExternalTelemetry توثيقية فقط ولا تحتوي على KQL للنقاط الطرفية.
هذه الاستعلامات مخصصة لـ Microsoft Defender XDR Advanced Hunting. تعتمد على توفر الجداول والأعمدة من Defender for Endpoint وبيانات تتبع Defender XDR ذات الصلة.
تشمل الجداول شائعة الاستخدام:
بيانات التتبع ليست موحدة عبر جميع المستأجرين. بعض البدائيات منخفضة المستوى، خاصة oplock الخام ونقاط إعادة التحليل والروابط الرمزية لمدير الكائنات وبيانات تتبع استعلام الخدمة، قد لا تظهر كأحداث صريحة. لذلك تتضمن الاستعلامات مطابقة انتهازية ضد ActionType وAdditionalFields حيث يكشف Defender XDR عن هذه التفاصيل.
قبل الاستخدام في الإنتاج، تحقق من صحة كل حزمة كشف للسلسلة الكاملة بهذا الترتيب:
01_*_full_attack_chain.kql لنفس الحزمة.يقوم CI في المستودع أيضًا بتشغيل .github/scripts/validate_repository.py لتأكيد رؤوس KQL وكتل البيانات الوصفية وتوازن الفواصل والترقيم المتسلسل ومحاذاة المراحل المستقلة مع السلسلة الكاملة وتغطية README وقواعد موضع الإنتاج وتوقعات تتبع مصدر IOC.
تعامل مع هذه الاستعلامات كنقاط بداية. يجب أن يتضمن النشر في الإنتاج:
لا تنشر جميع الاستعلامات الرئيسية ككشوفات مجدولة عالية الخطورة دون ضبط. بعض المراحل تكتشف عمدًا إشارات ضعيفة أو انتهازية مفيدة للربط ولكنها مزعجة كتنبيهات مستقلة.
حيث توفر الحزمة متغير استعلام production/، تعامل مع هذا الملف كنقطة بداية للكشوفات المخصصة المجدولة بدلاً من استعلام الصيد على المستوى الأعلى.
صُممت الاستعلامات الرئيسية لتجنب الانضمامات الواسعة غير المحدودة حيثما أمكن. تستخدم صفوف مراحل موحدة وإسقاطًا مبكرًا وربطًا بفترات زمنية. ومع ذلك، لا يزال الأداء يعتمد على حجم المستأجر ومدة الرجوع وحجم الأحداث.
إذا تجاوز الاستعلام حدود تنفيذ Defender XDR:
Lookback.يجب تفسير الاستعلامات ككشوفات لأنماط سلوك مشبوهة، وليس كدليل على الاختراق بحد ذاتها. مطابقة السلسلة الكاملة أقوى من مطابقة المرحلة المستقلة، ولكن كل نتيجة لا تزال تتطلب مراجعة المحلل.
حقول المراجعة عالية القيمة:
DeviceName وDeviceIdFirstSeen وLastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsيجب على المحللين التنقل من هذه الحقول إلى الخط الزمني لجهاز Defender وشجرة العمليات والخط الزمني للملفات والخط الزمني للسجل وأدلة التنبيه ونشاط الهوية.
لكل مجلد كشف أو دعم README خاص به مع تفاصيل تقنية خاصة بالحزمة:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdاستخدم README الخاص بالمجلد المعني قبل استخدام تلك الحزمة أو المحتوى الداعم. يصف نموذج المراحل وبيانات التتبع المتوقعة والنتائج الإيجابية الخاطئة المحتملة ونقاط الضبط واعتبارات النشر.
ملفات المستودع الشائعة:
CONTRIBUTING.md يصف نطاق المساهمة وأسلوب KQL والتحقق وتوقعات طلبات السحب.CHANGELOG.md يسجل التغييرات البارزة.SOURCES.md يربط الادعاءات العامة وخطوط الأساس والتخفيفات وإضافات IOC بمصادر التحقق الخاصة بها.IOCS.md يسجل المؤشرات المرصودة ومستويات الثقة والاستخدام المقصودة.MITIGATIONS.md يسجل ملاحظات التخفيف والضوابط التعويضية المدعومة بالمصادر المستخدمة من قبل هذا المستودع.ATTACK_MAPPING.md يسجل تخطيط الكشف الموجه بـ ATT&CK للمستودع.DEPLOYMENT_GUIDE.md يسجل إرشادات النشر المخبري والتجريبي والإنتاجي، بما في ذلك التراجع وحوكمة قوائم السماح.CODE_OF_CONDUCT.md يحدد السلوك المتوقع للتعاون.SECURITY.md يصف كيفية الإبلاغ عن مشكلات المستودع الحساسة أمنيًا.SUPPORT.md يشرح معلومات الدعم التي يجب تقديمها عند طلب المساعدة.DISCLAIMER.md يكرر موقف عدم وجود ضمان والاستخدام على مسؤولية المستخدم في مستند مخصص.يجب إعادة التحقق من صحة ملفات KQL هذه كلما:
احتفظ بسجل للاستثناءات الخاصة بالمستأجر وسبب إضافتها. تجنب الاستثناءات الواسعة التي تكتم المسارات القابلة للكتابة من قبل المستخدم والتي يتحكم فيها المهاجم.
| المجلد | الاستعلام الرئيسي | الاستعلامات المستقلة | الغرض |
|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 حتى 11 | يربط بين Cloud Files ومراحل تخزين الملفات المؤقتة وبيانات تتبع نقاط إعادة التحليل أو oplock وتفعيل COM لطبقات التخزين وكتابات الملفات من أصل Defender وأدلة تنفيذ SYSTEM وأسماء كشف Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 حتى 17 | يربط بين إساءة استخدام تحديثات Defender واستدعاءات Cloud Files والوصول إلى VSS/SAM ونشاط السجل دون اتصال وتغييرات كلمات المرور وإنشاء الخدمات وسلوك الرموز/العمليات وأسماء كشف Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 حتى 09 | يربط بين استطلاع سجل Defender والوصول إلى ملفات التوقيع ومراقبة دليل التحديث ومراقبة خدمة WinDefend وفشل التحديث أو المحرك والوصول إلى دليل MRT وأدلة الصحة أو التقادم بعد الوصول المشبوه. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 حتى 04 | يربط بين تنفيذ الأدوات التي رصدتها Huntress من مسارات مشبوهة ونشاط نفق المتابعة لـ BeigeBurrow وأوامر الاستطلاع بالقرب من الأدوات المشبوهة. للصيد فقط. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | لا يوجد | قالب تقارير التعرض للتحقق من إصدار منصة BlueHammer باستخدام مصدر مخزون مُتحقق منه من المستأجر. |
ExternalTelemetry | غير متاح | غير متاح | إرشادات توثيقية فقط لربط VPN وجدار الحماية والهوية وSIEM تُبقى عمدًا خارج KQL للنقاط الطرفية. |
| الجدول | الاستخدام النموذجي |
|---|
DeviceFileEvents | إنشاء الملفات وتعديلها والوصول إليها وقراءتها وأدلة المسار وتفاعلات ملفات VSS أو Defender. |
DeviceProcessEvents | إنشاء العمليات وسياق العملية الأصلية وسطر الأوامر وسياق الرمز والحساب. |
DeviceImageLoadEvents | تحميلات DLL مثل cldapi.dll وwuapi.dll وsamlib.dll وoffreg.dll. |
DeviceRegistryEvents | الوصول إلى مفاتيح وقيم السجل وتسجيل جذر مزامنة Cloud Files واستطلاع مسارات Defender. |
DeviceNetworkEvents | إشارات تنزيل حزم تحديث Defender والوصول إلى عناوين CDN. |
DeviceEvents | بيانات تتبع متنوعة للنقاط الطرفية بما في ذلك الأنابيب المسماة وأحداث الخدمات وكشوفات مكافحة الفيروسات وأسماء كشف Microsoft وتغييرات الخدمات وتفاصيل شبيهة بـ FSCTL وحقول إضافية تعتمد على المستشعر. |
LICENSE.md يحتوي على شروط Apache License 2.0 لهذا المستودع.NOTICE يحتوي على إسناد المستودع وإشعار الكشف المُولّد بالذكاء الاصطناعي.ROADMAP.md يسرد التحسينات المستقبلية العملية..github/PULL_REQUEST_TEMPLATE.md يوفر مطالبات مراجعة طلبات السحب..github/ISSUE_TEMPLATE/*.md يوفر قوالب مشكلات للأخطاء وضبط الكشف والتوثيق.