
# Microsoft Defender XDR KQL-Erkennungen für RedSun-, BlueHammer-, UnDefend- und CVE-2026-33825-bezogene Defender-Missbrauchsverhalten.
WICHTIG: Der gesamte Code und die Erkennungslogik in diesem Repository sind KI-generiert. Es gibt keine Garantie, dass diese Skripte korrekt, vollständig, sicher oder für eine beliebige Umgebung geeignet sind. Verwenden Sie diese Skripte vollständig auf eigenes Risiko. Der Repository-Autor haftet nicht für Schäden, Ausfälle, Datenverluste, Fehlalarme, Fehleinschätzungen, betriebliche Auswirkungen oder andere Schäden, die durch die Nutzung dieses Inhalts entstehen. Jedes Skript muss vor dem Einsatz in einer Live-Produktionsumgebung von qualifiziertem Personal überprüft, getestet, abgestimmt und verifiziert werden.
Dieses Repository, redsun-bluehammer-undefend-detection-pack, enthält Microsoft Defender XDR Advanced Hunting-Abfragen, die in der Kusto Query Language (KQL) geschrieben sind. Die Abfragen sind als technische Erkennungspakete für Proof-of-Concept-Angriffsketten organisiert, die RedSun, BlueHammer, UnDefend, von Huntress beobachtete gemeinsame Eindringwerkzeuge, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), Windows-Dienstverhalten, Manipulation lokaler Konten, symbolische Links, Reparse Points und zugehörige Windows-Telemetrie betreffen.
Der Inhalt ist für Sicherheitsforschung, Erkennungsentwicklung, Laborvalidierung und kontrollierte Hunting-Workflows konzipiert. Es handelt sich nicht um ein einsatzbereites Produktionserkennungsset. Jede Umgebung hat eine andere Defender-XDR-Sensorabdeckung, Ereignisvolumina, Endpunkt-Baselines, Softwareinventar und legitimes administratives Verhalten. Sie müssen sowohl Syntax als auch Erkennungsqualität in Ihrem eigenen Mandanten validieren, bevor Sie diese Abfragen als geplante benutzerdefinierte Erkennungen aktivieren.
Die Quellenprüfung vom 2026-05-05 ordnet BlueHammer CVE-2026-33825 zu. NVD-Daten zu betroffenen Plattformen und Microsoft-Defender-Versionshinweise identifizieren Microsoft Defender Antimalware Platform-Versionen vor 4.18.26030.3011 als betroffen. Für RedSun oder UnDefend wurde bei dieser Prüfung kein öffentliches Microsoft-CVE oder Herstellerpatch verifiziert; Huntress berichtete, dass beide zum Stand 2026-04-20 weiterhin ungepatcht waren. Dieses Repository erkennt Verhaltensweisen und Defender-Telemetrie; es bestimmt die Patch-Konformität nicht selbstständig.
2026-05-05CVE-2026-33825; behandeln Sie Defender Antimalware Platform 4.18.26030.3011 oder neuer als die minimale verifizierte gepatchte Baseline, die in diesem Repository dokumentiert ist.Das Repository verwendet Paketordner sowohl für Erkennungsinhalte als auch für Supportinhalte. KQL-haltige Ordner verwenden eine fortlaufende Nummerierung, die bei 01 beginnt.
| Ordner | Hauptabfrage | Eigenständige Abfragen | Zweck |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 bis 11 | Korreliert Cloud Files, temporäre Payload-Staging, Reparse- oder Oplock-Telemetrie, Storage-Tiers-COM-Aktivierung, Defender-Ursprungs-Dateischreibvorgänge, SYSTEM-Ausführungsartefakte und Microsoft-Erkennungsnamen. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 bis 17 | Korreliert Defender-Update-Missbrauch, Cloud-Files-Callbacks, VSS/SAM-Zugriff, Offline-Registry-Aktivitäten, Passwortänderungen, Diensterstellung, Token-/Prozessverhalten und Microsoft-Erkennungsnamen. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 bis 09 | Korreliert Defender-Registry-Aufklärung, Signaturdateizugriff, Update-Verzeichnisüberwachung, WinDefend-Dienstüberwachung, Update- oder Engine-Fehler, MRT-Verzeichniszugriff und Gesundheits- oder Veraltungsnachweise nach verdächtigem Zugriff. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 bis 04 | Korreliert von Huntress beobachtete Werkzeugausführung aus verdächtigen Pfaden, BeigeBurrow-Folge-Tunnelaktivitäten und Recon-Befehle in der Nähe verdächtiger Werkzeuge. Nur Hunting. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | keine | Vorlagen-Exposure-Berichterstattung für die BlueHammer-Plattformversionsvalidierung unter Verwendung einer mandantenverifizierten Inventarquelle. |
ExternalTelemetry | n/a | n/a | Nur Dokumentation zu VPN-, Firewall-, Identitäts- und SIEM-Korrelationshinweisen, die bewusst aus dem Endpunkt-KQL herausgehalten werden. |
Die vier Vollketten-Erkennungspakete (RedSun, BlueHammer, UnDefend und CrossFamily) folgen derselben Struktur:
01_*_full_attack_chain.kql ist die zusammengesetzte Jagd. Sie führt die gesamte Stufenlogik zusammen aus und korreliert Beweise auf demselben Gerät innerhalb eines definierten Zeitfensters.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext und ReportRefs aus, damit die stufenübergreifende Ausgabe leichter zu überprüfen ist.production/ jedes Pakets und sind strenger als die Top-Level-Hunting-Abfragen.Exposure ist ein Supportpaket für inventargestützte Exposure-Berichterstattung, keine Vollketten-Verhaltensjagd. ExternalTelemetry ist nur Dokumentation und enthält kein Endpunkt-KQL.
Diese Abfragen sind für Microsoft Defender XDR Advanced Hunting gedacht. Sie stützen sich auf die Verfügbarkeit von Tabellen und Spalten von Defender for Endpoint und zugehöriger Defender-XDR-Telemetrie.
Häufig verwendete Tabellen umfassen:
| Tabelle | Typische Verwendung |
|---|---|
DeviceFileEvents | Dateierstellung, -änderung, -zugriff, Lesevorgänge, Pfadbeweise, VSS- oder Defender-Dateiinteraktionen. |
DeviceProcessEvents | Prozesserstellung, Elternprozesskontext, Befehlszeile, Token- und Kontokontext. |
DeviceImageLoadEvents | DLL-Ladungen wie cldapi.dll, wuapi.dll, samlib.dll und offreg.dll. |
DeviceRegistryEvents | Registry-Schlüssel- und Wertzugriff, Cloud-Files-Sync-Root-Registrierung, Defender-Pfadaufklärung. |
DeviceNetworkEvents | Defender-Updatepaket-Downloadsignale und CDN-URL-Zugriff. |
DeviceEvents | Verschiedene Endpunkt-Telemetrie, einschließlich Named Pipes, Dienstereignisse, Antivirus-Erkennungen, Microsoft-Erkennungsnamen, Dienständerungen, FSCTL-ähnliche Details und sensorbhängige Zusatzfelder. |
Die Telemetrie ist nicht in allen Mandanten einheitlich. Einige Low-Level-Primitive, insbesondere rohe Oplock-, Reparse-Point-, Objektmanager-Symbolic-Link- und Dienstabfrage-Telemetrie, erscheinen möglicherweise nicht als explizite Ereignisse. Die Abfragen enthalten daher opportunistische Übereinstimmungen gegen ActionType und AdditionalFields, wo Defender XDR diese Details offenlegt.