
# Microsoft Defender XDR KQL-Erkennungen für RedSun-, BlueHammer-, UnDefend- und CVE-2026-33825-bezogene Defender-Missbrauchsverhalten.
WICHTIG: Der gesamte Code und die Erkennungslogik in diesem Repository sind KI-generiert. Es gibt keine Garantie, dass diese Skripte korrekt, vollständig, sicher oder für eine beliebige Umgebung geeignet sind. Verwenden Sie diese Skripte vollständig auf eigenes Risiko. Der Repository-Autor haftet nicht für Schäden, Ausfälle, Datenverluste, Fehlalarme, Fehleinschätzungen, betriebliche Auswirkungen oder andere Schäden, die durch die Nutzung dieses Inhalts entstehen. Jedes Skript muss vor dem Einsatz in einer Live-Produktionsumgebung von qualifiziertem Personal überprüft, getestet, abgestimmt und verifiziert werden.
Dieses Repository, redsun-bluehammer-undefend-detection-pack, enthält Microsoft Defender XDR Advanced Hunting-Abfragen, die in der Kusto Query Language (KQL) geschrieben sind. Die Abfragen sind als technische Erkennungspakete für Proof-of-Concept-Angriffsketten organisiert, die RedSun, BlueHammer, UnDefend, von Huntress beobachtete gemeinsame Eindringwerkzeuge, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), Windows-Dienstverhalten, Manipulation lokaler Konten, symbolische Links, Reparse Points und zugehörige Windows-Telemetrie betreffen.
Der Inhalt ist für Sicherheitsforschung, Erkennungsentwicklung, Laborvalidierung und kontrollierte Hunting-Workflows konzipiert. Es handelt sich nicht um ein einsatzbereites Produktionserkennungsset. Jede Umgebung hat eine andere Defender-XDR-Sensorabdeckung, Ereignisvolumina, Endpunkt-Baselines, Softwareinventar und legitimes administratives Verhalten. Sie müssen sowohl Syntax als auch Erkennungsqualität in Ihrem eigenen Mandanten validieren, bevor Sie diese Abfragen als geplante benutzerdefinierte Erkennungen aktivieren.
Die Quellenprüfung vom 2026-05-05 ordnet BlueHammer CVE-2026-33825 zu. NVD-Daten zu betroffenen Plattformen und Microsoft-Defender-Versionshinweise identifizieren Microsoft Defender Antimalware Platform-Versionen vor 4.18.26030.3011 als betroffen. Für RedSun oder UnDefend wurde bei dieser Prüfung kein öffentliches Microsoft-CVE oder Herstellerpatch verifiziert; Huntress berichtete, dass beide zum Stand 2026-04-20 weiterhin ungepatcht waren. Dieses Repository erkennt Verhaltensweisen und Defender-Telemetrie; es bestimmt die Patch-Konformität nicht selbstständig.
2026-05-05CVE-2026-33825; behandeln Sie Defender Antimalware Platform 4.18.26030.3011 oder neuer als die minimale verifizierte gepatchte Baseline, die in diesem Repository dokumentiert ist.Das Repository verwendet Paketordner sowohl für Erkennungsinhalte als auch für Supportinhalte. KQL-haltige Ordner verwenden eine fortlaufende Nummerierung, die bei 01 beginnt.
| Ordner | Hauptabfrage | Eigenständige Abfragen | Zweck |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 bis 11 | Korreliert Cloud Files, temporäre Payload-Staging, Reparse- oder Oplock-Telemetrie, Storage-Tiers-COM-Aktivierung, Defender-Ursprungs-Dateischreibvorgänge, SYSTEM-Ausführungsartefakte und Microsoft-Erkennungsnamen. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 bis 17 | Korreliert Defender-Update-Missbrauch, Cloud-Files-Callbacks, VSS/SAM-Zugriff, Offline-Registry-Aktivitäten, Passwortänderungen, Diensterstellung, Token-/Prozessverhalten und Microsoft-Erkennungsnamen. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 bis 09 | Korreliert Defender-Registry-Aufklärung, Signaturdateizugriff, Update-Verzeichnisüberwachung, WinDefend-Dienstüberwachung, Update- oder Engine-Fehler, MRT-Verzeichniszugriff und Gesundheits- oder Veraltungsnachweise nach verdächtigem Zugriff. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 bis 04 | Korreliert von Huntress beobachtete Werkzeugausführung aus verdächtigen Pfaden, BeigeBurrow-Folge-Tunnelaktivitäten und Recon-Befehle in der Nähe verdächtiger Werkzeuge. Nur Hunting. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | keine | Vorlagen-Exposure-Berichterstattung für die BlueHammer-Plattformversionsvalidierung unter Verwendung einer mandantenverifizierten Inventarquelle. |
ExternalTelemetry | n/a | n/a | Nur Dokumentation zu VPN-, Firewall-, Identitäts- und SIEM-Korrelationshinweisen, die bewusst aus dem Endpunkt-KQL herausgehalten werden. |
Die vier Vollketten-Erkennungspakete (RedSun, BlueHammer, UnDefend und CrossFamily) folgen derselben Struktur:
01_*_full_attack_chain.kql ist die zusammengesetzte Jagd. Sie führt die gesamte Stufenlogik zusammen aus und korreliert Beweise auf demselben Gerät innerhalb eines definierten Zeitfensters.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext und ReportRefs aus, damit die stufenübergreifende Ausgabe leichter zu überprüfen ist.production/ jedes Pakets und sind strenger als die Top-Level-Hunting-Abfragen.Exposure ist ein Supportpaket für inventargestützte Exposure-Berichterstattung, keine Vollketten-Verhaltensjagd. ExternalTelemetry ist nur Dokumentation und enthält kein Endpunkt-KQL.
Diese Abfragen sind für Microsoft Defender XDR Advanced Hunting gedacht. Sie stützen sich auf die Verfügbarkeit von Tabellen und Spalten von Defender for Endpoint und zugehöriger Defender-XDR-Telemetrie.
Häufig verwendete Tabellen umfassen:
| Tabelle | Typische Verwendung |
|---|---|
DeviceFileEvents | Dateierstellung, -änderung, -zugriff, Lesevorgänge, Pfadbeweise, VSS- oder Defender-Dateiinteraktionen. |
DeviceProcessEvents | Prozesserstellung, Elternprozesskontext, Befehlszeile, Token- und Kontokontext. |
DeviceImageLoadEvents | DLL-Ladungen wie cldapi.dll, wuapi.dll, samlib.dll und offreg.dll. |
DeviceRegistryEvents | Registry-Schlüssel- und Wertzugriff, Cloud-Files-Sync-Root-Registrierung, Defender-Pfadaufklärung. |
DeviceNetworkEvents | Defender-Updatepaket-Downloadsignale und CDN-URL-Zugriff. |
DeviceEvents | Verschiedene Endpunkt-Telemetrie, einschließlich Named Pipes, Dienstereignisse, Antivirus-Erkennungen, Microsoft-Erkennungsnamen, Dienständerungen, FSCTL-ähnliche Details und sensorbhängige Zusatzfelder. |
Die Telemetrie ist nicht in allen Mandanten einheitlich. Einige Low-Level-Primitive, insbesondere rohe Oplock-, Reparse-Point-, Objektmanager-Symbolic-Link- und Dienstabfrage-Telemetrie, erscheinen möglicherweise nicht als explizite Ereignisse. Die Abfragen enthalten daher opportunistische Übereinstimmungen gegen ActionType und AdditionalFields, wo Defender XDR diese Details offenlegt.
Vor dem Produktionseinsatz validieren Sie jedes Vollketten-Erkennungspaket in dieser Reihenfolge:
01_*_full_attack_chain.kql-Abfrage für dasselbe Paket aus.Das Repository-CI führt außerdem .github/scripts/validate_repository.py aus, um KQL-Header, Metadatenblöcke, Begrenzer-Balance, fortlaufende Nummerierung, Stufenausrichtung eigenständig-zu-Vollkette, README-Abdeckung, Produktionsplatzierungsregeln und IOC-Quellen-Nachvollziehbarkeitserwartungen zu bestätigen.
Behandeln Sie diese Abfragen als Ausgangspunkte. Eine Produktionsbereitstellung sollte Folgendes umfassen:
Stellen Sie nicht alle Hauptabfragen ohne Abstimmung als geplante Erkennungen mit hohem Schweregrad bereit. Einige Stufen erkennen absichtlich schwache oder opportunistische Signale, die für die Korrelation nützlich, aber als eigenständige Alarme verrauscht sind.
Wo ein Paket eine production/-Abfragevariante bereitstellt, behandeln Sie diese Datei als Ausgangspunkt für geplante benutzerdefinierte Erkennungen und nicht die Top-Level-Hunting-Abfrage.
Die Hauptabfragen sind so konzipiert, dass sie breite unbegrenzte Joins wo möglich vermeiden. Sie verwenden normalisierte Stufenzeilen, frühe Projektion und Zeitfenster-Korrelation. Die Leistung hängt jedoch weiterhin von der Mandantengröße, der Lookback-Dauer und dem Ereignisvolumen ab.
Wenn eine Abfrage die Defender-XDR-Ausführungslimits überschreitet:
Lookback.Die Abfragen sollten als Erkennungen verdächtiger Verhaltensmuster interpretiert werden, nicht als Beweis für eine Kompromittierung an sich. Eine Vollketten-Übereinstimmung ist stärker als eine eigenständige Stufenübereinstimmung, aber jedes Ergebnis erfordert dennoch eine Analystenprüfung.
Hochwertige Prüffelder:
DeviceName und DeviceIdFirstSeen und LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsAnalysten sollten von diesen Feldern aus in die Defender-Gerätezeitachse, den Prozessbaum, die Dateizeitachse, die Registry-Zeitachse, Alarmbeweise und Identitätsaktivitäten wechseln.
Jeder Erkennungs- oder Supportordner hat sein eigenes README mit paketspezifischen technischen Details:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdVerwenden Sie das relevante Ordner-README, bevor Sie dieses Paket oder den Supportinhalt verwenden. Es beschreibt das Stufenmodell, die erwartete Telemetrie, wahrscheinliche Fehlalarme, Abstimmungspunkte und Bereitstellungsüberlegungen.
Häufige Repository-Dateien:
CONTRIBUTING.md beschreibt den Beitragsumfang, den KQL-Stil, die Validierung und Pull-Request-Erwartungen.CHANGELOG.md protokolliert bemerkenswerte Änderungen.SOURCES.md ordnet öffentliche Behauptungen, Baselines, Minderungen und IOC-Ergänzungen ihren Verifizierungsquellen zu.IOCS.md protokolliert beobachtete Indikatoren und ihre beabsichtigten Vertrauens- und Nutzungsgrenzen.MITIGATIONS.md protokolliert quellgestützte Minderungs- und Kompensationskontrollhinweise, die von diesem Repository verwendet werden.ATTACK_MAPPING.md protokolliert die ATT&CK-orientierte Erkennungszuordnung des Repositorys.DEPLOYMENT_GUIDE.md protokolliert Labor-, Pilot- und Produktions-Rollout-Hinweise, einschließlich Rollback- und Allowlist-Governance.CODE_OF_CONDUCT.md definiert das erwartete Verhalten für die Zusammenarbeit.SECURITY.md beschreibt, wie sicherheitsrelevante Repository-Probleme gemeldet werden.SUPPORT.md erklärt, welche Supportinformationen bei der Suche nach Hilfe bereitgestellt werden sollen.DISCLAIMER.md wiederholt die Position ohne Gewährleistung und auf eigenes Risiko in einem eigenen Dokument.LICENSE.md enthält die Bedingungen der Apache License 2.0 für dieses Repository.NOTICE enthält die Repository-Zuordnung und den KI-generierten Erkennungshinweis.ROADMAP.md listet praktische zukünftige Verbesserungen auf..github/PULL_REQUEST_TEMPLATE.md bietet Pull-Request-Überprüfungsaufforderungen..github/ISSUE_TEMPLATE/*.md bietet Issue-Vorlagen für Fehler, Erkennungsabstimmung und Dokumentation.Diese KQL-Dateien sollten immer dann neu validiert werden, wenn:
Führen Sie ein Protokoll über mandantenspezifische Ausschlüsse und warum sie hinzugefügt wurden. Vermeiden Sie breite Ausschlüsse, die angreiferkontrollierte benutzerbeschreibbare Pfade unterdrücken.