Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
redsun-bluehammer-undefend-detection-pack — # كشف Microsoft Defender XDR بلغة KQL لسلوكيات إساءة استخدام Defender المرتبطة بـ RedSun وBlueHammer وUnDefend وCVE-2026-33825. | Kitploit
أدوات/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
أدوات دفاعيةتحليل الثغرات الأمنيةأمن السحابةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

redsun-bluehammer-undefend-detection-pack

# كشف Microsoft Defender XDR بلغة KQL لسلوكيات إساءة استخدام Defender المرتبطة بـ RedSun وBlueHammer وUnDefend وCVE-2026-33825.

عرض المستودع
9323منذ 5 أشهرلم تتم المراجعة بعد

حزمة كشف RedSun وBlueHammer وUnDefend وCrossFamily

هام: جميع الأكواد ومنطق الكشف في هذا المستودع مُولّدة بالذكاء الاصطناعي. لا يوجد أي ضمان بأن هذه البرامج النصية صحيحة أو كاملة أو آمنة أو مناسبة لأي بيئة. استخدم هذه البرامج النصية على مسؤوليتك الخاصة بالكامل. مؤلف المستودع غير مسؤول ولا يتحمل أي مسؤولية عن أي ضرر أو انقطاع أو فقدان بيانات أو نتيجة إيجابية خاطئة أو سلبية خاطئة أو تأثير تشغيلي أو أي ضرر آخر ناتج عن استخدام هذا المحتوى. يجب مراجعة كل برنامج نصي واختباره وضبطه والتحقق منه من قبل موظفين مؤهلين قبل نشره في أي بيئة إنتاج حية.

نظرة عامة

يحتوي هذا المستودع، redsun-bluehammer-undefend-detection-pack، على استعلامات Microsoft Defender XDR Advanced Hunting مكتوبة بلغة استعلام Kusto (KQL). يتم تنظيم الاستعلامات كحزم كشف تقنية لسلاسل هجوم إثبات المفهوم التي تتضمن RedSun وBlueHammer وUnDefend والأدوات المشتركة التي رصدتها Huntress للاختراق وMicrosoft Defender وCloud Files وخدمة نسخ الظل لوحدة التخزين (VSS) وسلوك خدمة Windows والتلاعب بالحسابات المحلية والروابط الرمزية ونقاط إعادة التحليل وبيانات تتبع Windows ذات الصلة.

المحتوى مصمم لأبحاث الأمن وهندسة الكشف والتحقق المخبري وسير عمل الصيد المتحكم فيه.它不是 مجموعة كشف جاهزة للإنتاج المباشر. كل بيئة لديها تغطية مختلفة لمستشعرات Defender XDR وأحجام الأحداث وخطوط الأساس للنقاط الطرفية ومخزون البرامج والسلوك الإداري المشروع. يجب عليك التحقق من صحة كل من الصياغة وجودة الكشف في مستأجرك الخاص قبل تفعيل هذه الاستعلامات ككشوفات مخصصة مجدولة.

مراجعة المصادر التي تم التحقق منها في 2026-05-05 تربط BlueHammer بـ CVE-2026-33825. تحدد بيانات المنصات المتأثرة من NVD وملاحظات إصدار Microsoft Defender أن إصدارات Microsoft Defender Antimalware Platform قبل 4.18.26030.3011 متأثرة. لم يتم التحقق من أي CVE عام من Microsoft أو تصحيح من البائع لـ RedSun أو UnDefend خلال هذه المراجعة؛ أفادت Huntress أن كلاهما ظل بدون تصحيح حتى 2026-04-20. يكتشف هذا المستودع السلوكيات وبيانات تتبع Defender؛ ولا يحدد الامتثال للتصحيحات بحد ذاته.

خط الأساس البحثي المُتحقق منه

  • آخر تحقق: 2026-05-05
  • BlueHammer: CVE-2026-33825؛ تعامل مع Defender Antimalware Platform 4.18.26030.3011 أو أحدث كحد أدنى لخط الأساس المُصحح المُتحقق منه الموثق في هذا المستودع.
  • RedSun: لم يتم التحقق من أي CVE عام من Microsoft أو تصحيح من البائع خلال مراجعة المصادر في 2026-05-05. أبقِ هذه الحزمة مركزة على السلوك.
  • UnDefend: لم يتم التحقق من أي CVE عام من Microsoft أو تصحيح من البائع خلال مراجعة المصادر في 2026-05-05. أبقِ هذه الحزمة مركزة على السلوك.
  • سياق الاختراق عبر العائلات: وثقت Huntress أدوات مشتركة تم رصدها ونشاطًا لاحقًا لـ BeigeBurrow وأوامر استطلاع مفيدة للصيد والإثراء، وليست دليلًا حاسمًا بحد ذاتها.

هيكل المستودع

يستخدم المستودع مجلدات حزم لكل من محتوى الكشف والمحتوى الداعم. تستخدم المجلدات التي تحتوي على KQL ترقيمًا تسلسليًا يبدأ من 01.

المجلدالاستعلام الرئيسيالاستعلامات المستقلةالغرض
RedSun01_redsun_full_attack_chain.kql02 حتى 11يربط بين Cloud Files ومراحل تخزين الملفات المؤقتة وبيانات تتبع نقاط إعادة التحليل أو oplock وتفعيل COM لطبقات التخزين وكتابات الملفات من أصل Defender وأدلة تنفيذ SYSTEM وأسماء كشف Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kql02 حتى 17يربط بين إساءة استخدام تحديثات Defender واستدعاءات Cloud Files والوصول إلى VSS/SAM ونشاط السجل دون اتصال وتغييرات كلمات المرور وإنشاء الخدمات وسلوك الرموز/العمليات وأسماء كشف Microsoft.
UnDefend01_undefend_full_attack_chain.kql02 حتى 09يربط بين استطلاع سجل Defender والوصول إلى ملفات التوقيع ومراقبة دليل التحديث ومراقبة خدمة WinDefend وفشل التحديث أو المحرك والوصول إلى دليل MRT وأدلة الصحة أو التقادم بعد الوصول المشبوه.
CrossFamily01_crossfamily_full_attack_chain.kql02 حتى 04يربط بين تنفيذ الأدوات التي رصدتها Huntress من مسارات مشبوهة ونشاط نفق المتابعة لـ BeigeBurrow وأوامر الاستطلاع بالقرب من الأدوات المشبوهة. للصيد فقط.
Exposure01_bluehammer_defender_platform_exposure.kqlلا يوجدقالب تقارير التعرض للتحقق من إصدار منصة BlueHammer باستخدام مصدر مخزون مُتحقق منه من المستأجر.
ExternalTelemetryغير متاحغير متاحإرشادات توثيقية فقط لربط VPN وجدار الحماية والهوية وSIEM تُبقى عمدًا خارج KQL للنقاط الطرفية.

نمط تصميم الاستعلام

تتبع حزم الكشف الأربع للسلاسل الكاملة (RedSun وBlueHammer وUnDefend وCrossFamily) نفس البنية:

  1. 01_*_full_attack_chain.kql هو الصيد المركب. يشغل جميع منطق المراحل معًا ويربط الأدلة على نفس الجهاز ضمن نافذة زمنية محددة.
  2. البرامج النصية المستقلة المرقمة تعزل المراحل الفردية. وهي مخصصة لاستكشاف الأخطاء وإصلاحها وتحليل خط الأساس ونمذجة الكشف المخصص ومراجعة النتائج الإيجابية الخاطئة.
  3. من المتوقع أن تطابق البرامج النصية المستقلة كتلة المرحلة المقابلة في استعلام السلسلة الكاملة، باستثناء الترتيب النهائي للعرض فقط مثل | order by Timestamp desc.
  4. تصدر الاستعلامات الرئيسية حقولًا موحدة مثل Stage وStageDescription وProcessName وProcessCommandLine وAccountName وEvidence وAdditionalContext وReportRefs لتسهيل مراجعة المخرجات عبر المراحل.
  5. مرشحو الكشف المجدول المتحفظون، حيثما وجدوا، موجودون تحت الدليل الفرعي production/ لكل حزمة وهم أكثر صرامة من استعلامات الصيد على المستوى الأعلى.

Exposure هي حزمة داعمة لتقارير التعرض المبنية على المخزون، وليست صيدًا سلوكيًا لسلسلة كاملة. ExternalTelemetry توثيقية فقط ولا تحتوي على KQL للنقاط الطرفية.

متطلبات Microsoft Defender XDR

هذه الاستعلامات مخصصة لـ Microsoft Defender XDR Advanced Hunting. تعتمد على توفر الجداول والأعمدة من Defender for Endpoint وبيانات تتبع Defender XDR ذات الصلة.

تشمل الجداول شائعة الاستخدام:

الجدولالاستخدام النموذجي
DeviceFileEventsإنشاء الملفات وتعديلها والوصول إليها وقراءتها وأدلة المسار وتفاعلات ملفات VSS أو Defender.
DeviceProcessEventsإنشاء العمليات وسياق العملية الأصلية وسطر الأوامر وسياق الرمز والحساب.
DeviceImageLoadEventsتحميلات DLL مثل cldapi.dll وwuapi.dll وsamlib.dll وoffreg.dll.
DeviceRegistryEventsالوصول إلى مفاتيح وقيم السجل وتسجيل جذر مزامنة Cloud Files واستطلاع مسارات Defender.
DeviceNetworkEventsإشارات تنزيل حزم تحديث Defender والوصول إلى عناوين CDN.
DeviceEventsبيانات تتبع متنوعة للنقاط الطرفية بما في ذلك الأنابيب المسماة وأحداث الخدمات وكشوفات مكافحة الفيروسات وأسماء كشف Microsoft وتغييرات الخدمات وتفاصيل شبيهة بـ FSCTL وحقول إضافية تعتمد على المستشعر.

بيانات التتبع ليست موحدة عبر جميع المستأجرين. بعض البدائيات منخفضة المستوى، خاصة oplock الخام ونقاط إعادة التحليل والروابط الرمزية لمدير الكائنات وبيانات تتبع استعلام الخدمة، قد لا تظهر كأحداث صريحة. لذلك تتضمن الاستعلامات مطابقة انتهازية ضد ActionType وAdditionalFields حيث يكشف Defender XDR عن هذه التفاصيل.

سير عمل التحقق الموصى به

قبل الاستخدام في الإنتاج، تحقق من صحة كل حزمة كشف للسلسلة الكاملة بهذا الترتيب:

  1. شغّل كل استعلام مستقل في Advanced Hunting باستخدام نافذة رجوع محدودة.
  2. تأكد من أن الاستعلام يُترجم في مستأجرك.
  3. راجع حجم النتائج الخام وحدد البرامج المشروعة أو سير العمل الإداري المطابق.
  4. أضف استثناءات محلية للأدوات المعروفة الجيدة وحسابات الخدمة وأنظمة نشر البرامج ومنتجات النسخ الاحتياطي وأدوات EDR وماسحات الثغرات الأمنية.
  5. شغّل استعلام 01_*_full_attack_chain.kql لنفس الحزمة.
  6. قارن نتائج السلسلة الكاملة بالنتائج المستقلة وتأكد من أن المراحل المترابطة منطقية تشغيليًا.
  7. صدّر النتائج إلى CSV وراجع مسارات العمليات وسطور الأوامر والحسابات والأجهزة والطوابع الزمنية.
  8. فقط بعد الضبط يجب تحويل الاستعلام إلى قاعدة كشف مخصصة مجدولة.

يقوم CI في المستودع أيضًا بتشغيل .github/scripts/validate_repository.py لتأكيد رؤوس KQL وكتل البيانات الوصفية وتوازن الفواصل والترقيم المتسلسل ومحاذاة المراحل المستقلة مع السلسلة الكاملة وتغطية README وقواعد موضع الإنتاج وتوقعات تتبع مصدر IOC.

إرشادات النشر في الإنتاج

تعامل مع هذه الاستعلامات كنقاط بداية. يجب أن يتضمن النشر في الإنتاج:

تنزيل الأداة