Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
redsun-bluehammer-undefend-detection-pack — # Microsoft Defender XDR KQL-Erkennungen für RedSun-, BlueHammer-, UnDefend- und CVE-2026-33825-bezogene Defender-Missbrauchsverhalten. | Kitploit
Tools/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
DefensivwerkzeugeSchwachstellenanalyseCloud-SicherheitBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

redsun-bluehammer-undefend-detection-pack

# Microsoft Defender XDR KQL-Erkennungen für RedSun-, BlueHammer-, UnDefend- und CVE-2026-33825-bezogene Defender-Missbrauchsverhalten.

Repository anzeigen
9323vor 5 MonatenNoch nicht geprüft
Teilen

RedSun-, BlueHammer-, UnDefend- und CrossFamily-Erkennungspaket

WICHTIG: Der gesamte Code und die Erkennungslogik in diesem Repository sind KI-generiert. Es gibt keine Garantie, dass diese Skripte korrekt, vollständig, sicher oder für eine beliebige Umgebung geeignet sind. Verwenden Sie diese Skripte vollständig auf eigenes Risiko. Der Repository-Autor haftet nicht für Schäden, Ausfälle, Datenverluste, Fehlalarme, Fehleinschätzungen, betriebliche Auswirkungen oder andere Schäden, die durch die Nutzung dieses Inhalts entstehen. Jedes Skript muss vor dem Einsatz in einer Live-Produktionsumgebung von qualifiziertem Personal überprüft, getestet, abgestimmt und verifiziert werden.

Überblick

Dieses Repository, redsun-bluehammer-undefend-detection-pack, enthält Microsoft Defender XDR Advanced Hunting-Abfragen, die in der Kusto Query Language (KQL) geschrieben sind. Die Abfragen sind als technische Erkennungspakete für Proof-of-Concept-Angriffsketten organisiert, die RedSun, BlueHammer, UnDefend, von Huntress beobachtete gemeinsame Eindringwerkzeuge, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), Windows-Dienstverhalten, Manipulation lokaler Konten, symbolische Links, Reparse Points und zugehörige Windows-Telemetrie betreffen.

Der Inhalt ist für Sicherheitsforschung, Erkennungsentwicklung, Laborvalidierung und kontrollierte Hunting-Workflows konzipiert. Es handelt sich nicht um ein einsatzbereites Produktionserkennungsset. Jede Umgebung hat eine andere Defender-XDR-Sensorabdeckung, Ereignisvolumina, Endpunkt-Baselines, Softwareinventar und legitimes administratives Verhalten. Sie müssen sowohl Syntax als auch Erkennungsqualität in Ihrem eigenen Mandanten validieren, bevor Sie diese Abfragen als geplante benutzerdefinierte Erkennungen aktivieren.

Die Quellenprüfung vom 2026-05-05 ordnet BlueHammer CVE-2026-33825 zu. NVD-Daten zu betroffenen Plattformen und Microsoft-Defender-Versionshinweise identifizieren Microsoft Defender Antimalware Platform-Versionen vor 4.18.26030.3011 als betroffen. Für RedSun oder UnDefend wurde bei dieser Prüfung kein öffentliches Microsoft-CVE oder Herstellerpatch verifiziert; Huntress berichtete, dass beide zum Stand 2026-04-20 weiterhin ungepatcht waren. Dieses Repository erkennt Verhaltensweisen und Defender-Telemetrie; es bestimmt die Patch-Konformität nicht selbstständig.

Verifizierte Forschungs-Baseline

  • Zuletzt verifiziert: 2026-05-05
  • BlueHammer: CVE-2026-33825; behandeln Sie Defender Antimalware Platform 4.18.26030.3011 oder neuer als die minimale verifizierte gepatchte Baseline, die in diesem Repository dokumentiert ist.
  • RedSun: Bei der Quellenprüfung vom 2026-05-05 wurde kein öffentliches Microsoft-CVE oder Herstellerpatch verifiziert. Halten Sie dieses Paket verhaltensorientiert.
  • UnDefend: Bei der Quellenprüfung vom 2026-05-05 wurde kein öffentliches Microsoft-CVE oder Herstellerpatch verifiziert. Halten Sie dieses Paket verhaltensorientiert.
  • Familienübergreifender Eindringkontext: Huntress dokumentierte gemeinsame beobachtete Werkzeuge, BeigeBurrow-Folgeaktivitäten und Recon-Befehle, die für Hunting und Anreicherung nützlich sind, aber für sich genommen keinen deterministischen Beweis darstellen.

Repository-Struktur

Das Repository verwendet Paketordner sowohl für Erkennungsinhalte als auch für Supportinhalte. KQL-haltige Ordner verwenden eine fortlaufende Nummerierung, die bei 01 beginnt.

OrdnerHauptabfrageEigenständige AbfragenZweck
RedSun01_redsun_full_attack_chain.kql02 bis 11Korreliert Cloud Files, temporäre Payload-Staging, Reparse- oder Oplock-Telemetrie, Storage-Tiers-COM-Aktivierung, Defender-Ursprungs-Dateischreibvorgänge, SYSTEM-Ausführungsartefakte und Microsoft-Erkennungsnamen.
BlueHammer01_bluehammer_full_attack_chain.kql02 bis 17Korreliert Defender-Update-Missbrauch, Cloud-Files-Callbacks, VSS/SAM-Zugriff, Offline-Registry-Aktivitäten, Passwortänderungen, Diensterstellung, Token-/Prozessverhalten und Microsoft-Erkennungsnamen.
UnDefend01_undefend_full_attack_chain.kql02 bis 09Korreliert Defender-Registry-Aufklärung, Signaturdateizugriff, Update-Verzeichnisüberwachung, WinDefend-Dienstüberwachung, Update- oder Engine-Fehler, MRT-Verzeichniszugriff und Gesundheits- oder Veraltungsnachweise nach verdächtigem Zugriff.
CrossFamily01_crossfamily_full_attack_chain.kql02 bis 04Korreliert von Huntress beobachtete Werkzeugausführung aus verdächtigen Pfaden, BeigeBurrow-Folge-Tunnelaktivitäten und Recon-Befehle in der Nähe verdächtiger Werkzeuge. Nur Hunting.
Exposure01_bluehammer_defender_platform_exposure.kqlkeineVorlagen-Exposure-Berichterstattung für die BlueHammer-Plattformversionsvalidierung unter Verwendung einer mandantenverifizierten Inventarquelle.
ExternalTelemetryn/an/aNur Dokumentation zu VPN-, Firewall-, Identitäts- und SIEM-Korrelationshinweisen, die bewusst aus dem Endpunkt-KQL herausgehalten werden.

Abfrage-Entwurfsmuster

Die vier Vollketten-Erkennungspakete (RedSun, BlueHammer, UnDefend und CrossFamily) folgen derselben Struktur:

  1. 01_*_full_attack_chain.kql ist die zusammengesetzte Jagd. Sie führt die gesamte Stufenlogik zusammen aus und korreliert Beweise auf demselben Gerät innerhalb eines definierten Zeitfensters.
  2. Nummerierte eigenständige Skripte isolieren einzelne Stufen. Diese sind für Fehlerbehebung, Baseline-Analyse, Prototyping benutzerdefinierter Erkennungen und Fehlalarmprüfung gedacht.
  3. Eigenständige Skripte sollen dem entsprechenden Stufenblock in der Vollketten-Abfrage entsprechen, mit Ausnahme der reinen Anzeige-Reihenfolge am Ende, wie z. B. | order by Timestamp desc.
  4. Hauptabfragen geben normalisierte Felder wie Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext und ReportRefs aus, damit die stufenübergreifende Ausgabe leichter zu überprüfen ist.
  5. Konservative Kandidaten für geplante Erkennungen, sofern vorhanden, befinden sich im Unterverzeichnis production/ jedes Pakets und sind strenger als die Top-Level-Hunting-Abfragen.

Exposure ist ein Supportpaket für inventargestützte Exposure-Berichterstattung, keine Vollketten-Verhaltensjagd. ExternalTelemetry ist nur Dokumentation und enthält kein Endpunkt-KQL.

Microsoft Defender XDR-Anforderungen

Diese Abfragen sind für Microsoft Defender XDR Advanced Hunting gedacht. Sie stützen sich auf die Verfügbarkeit von Tabellen und Spalten von Defender for Endpoint und zugehöriger Defender-XDR-Telemetrie.

Häufig verwendete Tabellen umfassen:

TabelleTypische Verwendung
DeviceFileEventsDateierstellung, -änderung, -zugriff, Lesevorgänge, Pfadbeweise, VSS- oder Defender-Dateiinteraktionen.
DeviceProcessEventsProzesserstellung, Elternprozesskontext, Befehlszeile, Token- und Kontokontext.
DeviceImageLoadEventsDLL-Ladungen wie cldapi.dll, wuapi.dll, samlib.dll und offreg.dll.
DeviceRegistryEventsRegistry-Schlüssel- und Wertzugriff, Cloud-Files-Sync-Root-Registrierung, Defender-Pfadaufklärung.
DeviceNetworkEventsDefender-Updatepaket-Downloadsignale und CDN-URL-Zugriff.
DeviceEventsVerschiedene Endpunkt-Telemetrie, einschließlich Named Pipes, Dienstereignisse, Antivirus-Erkennungen, Microsoft-Erkennungsnamen, Dienständerungen, FSCTL-ähnliche Details und sensorbhängige Zusatzfelder.

Die Telemetrie ist nicht in allen Mandanten einheitlich. Einige Low-Level-Primitive, insbesondere rohe Oplock-, Reparse-Point-, Objektmanager-Symbolic-Link- und Dienstabfrage-Telemetrie, erscheinen möglicherweise nicht als explizite Ereignisse. Die Abfragen enthalten daher opportunistische Übereinstimmungen gegen ActionType und AdditionalFields, wo Defender XDR diese Details offenlegt.

Empfohlener Validierungs-Workflow

Tool herunterladen