Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
redsun-bluehammer-undefend-detection-pack — # Detecciones KQL de Microsoft Defender XDR para comportamientos de abuso de Defender relacionados con RedSun, BlueHammer, UnDefend y CVE-2026-33825. | Kitploit
Herramientas/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Herramientas DefensivasAnálisis de VulnerabilidadesSeguridad en la NubeInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
letlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

# Detecciones KQL de Microsoft Defender XDR para comportamientos de abuso de Defender relacionados con RedSun, BlueHammer, UnDefend y CVE-2026-33825.

Ver Repositorio
9323hace 5 mesesAún no revisado
Compartir

Paquete de Detección RedSun, BlueHammer, UnDefend y CrossFamily

IMPORTANTE: Todo el código y la lógica de detección en este repositorio es generado por IA. No hay garantía de que estos scripts sean correctos, completos, seguros o adecuados para cualquier entorno. Utilice estos scripts completamente bajo su propio riesgo. El autor del repositorio no es responsable ni se hace cargo de ningún daño, interrupción, pérdida de datos, falso positivo, falso negativo, impacto operativo u otro perjuicio causado por el uso de este contenido. Cada script debe ser revisado, probado, ajustado y verificado por personal cualificado antes de su implementación en cualquier entorno de producción en vivo.

Resumen

Este repositorio, redsun-bluehammer-undefend-detection-pack, contiene consultas de Advanced Hunting de Microsoft Defender XDR escritas en Kusto Query Language (KQL). Las consultas están organizadas como paquetes de detección técnica para cadenas de ataque de prueba de concepto que involucran RedSun, BlueHammer, UnDefend, herramientas de intrusión compartidas observadas por Huntress, Microsoft Defender, Cloud Files, Servicio de Instantáneas de Volumen (VSS), comportamiento de servicios de Windows, manipulación de cuentas locales, enlaces simbólicos, puntos de reanálisis y telemetría relacionada de Windows.

El contenido está diseñado para investigación de seguridad, ingeniería de detección, validación en laboratorio y flujos de trabajo de caza controlados. No es un conjunto de detección de producción listo para usar. Cada entorno tiene diferente cobertura de sensores de Defender XDR, volúmenes de eventos, líneas base de endpoints, inventario de software y comportamiento administrativo legítimo. Debe validar tanto la sintaxis como la calidad de detección en su propio inquilino antes de habilitar estas consultas como detecciones personalizadas programadas.

La revisión de fuentes verificada el 2026-05-05 asigna BlueHammer a CVE-2026-33825. Los datos de plataformas afectadas de NVD y las notas de versión de Microsoft Defender identifican las versiones de la Plataforma Antimalware de Microsoft Defender anteriores a 4.18.26030.3011 como afectadas. No se verificó ningún CVE público de Microsoft ni parche de proveedor para RedSun o UnDefend durante esta revisión; Huntress informó que ambos permanecían sin parchear al 2026-04-20. Este repositorio detecta comportamientos y telemetría de Defender; no determina por sí mismo el cumplimiento de parches.

Línea Base de Investigación Verificada

  • Última verificación: 2026-05-05
  • BlueHammer: CVE-2026-33825; trate la Plataforma Antimalware de Defender 4.18.26030.3011 o posterior como la línea base mínima de parcheo verificada documentada en este repositorio.
  • RedSun: no se verificó ningún CVE público de Microsoft ni parche de proveedor durante la revisión de fuentes del 2026-05-05. Mantenga este paquete centrado en el comportamiento.
  • UnDefend: no se verificó ningún CVE público de Microsoft ni parche de proveedor durante la revisión de fuentes del 2026-05-05. Mantenga este paquete centrado en el comportamiento.
  • Contexto de intrusión entre familias: Huntress documentó herramientas observadas compartidas, actividad posterior de BeigeBurrow y comandos de reconocimiento que son útiles para la caza y el enriquecimiento, no una prueba determinista por sí mismos.

Estructura del Repositorio

El repositorio utiliza carpetas de paquetes tanto para el contenido de detección como para el contenido de soporte. Las carpetas con KQL utilizan numeración secuencial que comienza en 01.

CarpetaConsulta PrincipalConsultas IndependientesPropósito
RedSun01_redsun_full_attack_chain.kql02 a 11Correlaciona Cloud Files, almacenamiento temporal de payloads, telemetría de reparse u oplock, activación COM de Storage Tiers, escrituras de archivos originadas por Defender, artefactos de ejecución de SYSTEM y nombres de detección de Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kql02 a 17Correlaciona abuso de actualización de Defender, devoluciones de llamada de Cloud Files, acceso a VSS/SAM, actividad de registro sin conexión, cambios de contraseña, creación de servicios, comportamiento de tokens/procesos y nombres de detección de Microsoft.
UnDefend01_undefend_full_attack_chain.kql02 a 09Correlaciona reconocimiento de registro de Defender, acceso a archivos de firmas, monitoreo del directorio de actualizaciones, monitoreo del servicio WinDefend, fallos de actualización o motor, acceso al directorio de MRT y evidencia de salud u obsolescencia después de acceso sospechoso.
CrossFamily01_crossfamily_full_attack_chain.kql02 a 04Correlaciona ejecución de herramientas observadas por Huntress desde rutas sospechosas, actividad de túnel posterior de BeigeBurrow y comandos de reconocimiento cerca de herramientas sospechosas. Solo caza.
Exposure01_bluehammer_defender_platform_exposure.kqlningunoInforme de exposición plantilla para la validación de versión de plataforma BlueHammer utilizando una fuente de inventario verificada por el inquilino.
ExternalTelemetryn/an/aGuía de correlación de VPN, firewall, identidad y SIEM solo documental que se mantiene intencionalmente fuera del KQL de endpoints.

Patrón de Diseño de Consultas

Los cuatro paquetes de detección de cadena completa (RedSun, BlueHammer, UnDefend y CrossFamily) siguen la misma estructura:

  1. 01_*_full_attack_chain.kql es la caza compuesta. Ejecuta toda la lógica de etapas junto y correlaciona evidencia en el mismo dispositivo dentro de una ventana de tiempo definida.
  2. Los scripts independientes numerados aíslan etapas individuales. Están destinados a la resolución de problemas, análisis de línea base, creación de prototipos de detección personalizada y revisión de falsos positivos.
  3. Se espera que los scripts independientes coincidan con el bloque de etapa correspondiente en la consulta de cadena completa, excepto por el orden final solo de visualización como | order by Timestamp desc.
  4. Las consultas principales emiten campos normalizados como Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext y ReportRefs para que la salida entre etapas sea más fácil de revisar.
  5. Los candidatos conservadores de detección programada, cuando existen, se encuentran bajo el subdirectorio production/ de cada paquete y son más estrictos que las consultas de caza de nivel superior.

Exposure es un paquete de soporte para informes de exposición basados en inventario, no una caza de comportamiento de cadena completa. ExternalTelemetry es solo documentación y no contiene KQL de endpoints.

Requisitos de Microsoft Defender XDR

Estas consultas están destinadas a Microsoft Defender XDR Advanced Hunting. Dependen de la disponibilidad de tablas y columnas de Defender for Endpoint y telemetría relacionada de Defender XDR.

Las tablas de uso común incluyen:

Descargar herramienta