
# Detecciones KQL de Microsoft Defender XDR para comportamientos de abuso de Defender relacionados con RedSun, BlueHammer, UnDefend y CVE-2026-33825.
IMPORTANTE: Todo el código y la lógica de detección en este repositorio es generado por IA. No hay garantía de que estos scripts sean correctos, completos, seguros o adecuados para cualquier entorno. Utilice estos scripts completamente bajo su propio riesgo. El autor del repositorio no es responsable ni se hace cargo de ningún daño, interrupción, pérdida de datos, falso positivo, falso negativo, impacto operativo u otro perjuicio causado por el uso de este contenido. Cada script debe ser revisado, probado, ajustado y verificado por personal cualificado antes de su implementación en cualquier entorno de producción en vivo.
Este repositorio, redsun-bluehammer-undefend-detection-pack, contiene consultas de Advanced Hunting de Microsoft Defender XDR escritas en Kusto Query Language (KQL). Las consultas están organizadas como paquetes de detección técnica para cadenas de ataque de prueba de concepto que involucran RedSun, BlueHammer, UnDefend, herramientas de intrusión compartidas observadas por Huntress, Microsoft Defender, Cloud Files, Servicio de Instantáneas de Volumen (VSS), comportamiento de servicios de Windows, manipulación de cuentas locales, enlaces simbólicos, puntos de reanálisis y telemetría relacionada de Windows.
El contenido está diseñado para investigación de seguridad, ingeniería de detección, validación en laboratorio y flujos de trabajo de caza controlados. No es un conjunto de detección de producción listo para usar. Cada entorno tiene diferente cobertura de sensores de Defender XDR, volúmenes de eventos, líneas base de endpoints, inventario de software y comportamiento administrativo legítimo. Debe validar tanto la sintaxis como la calidad de detección en su propio inquilino antes de habilitar estas consultas como detecciones personalizadas programadas.
La revisión de fuentes verificada el 2026-05-05 asigna BlueHammer a CVE-2026-33825. Los datos de plataformas afectadas de NVD y las notas de versión de Microsoft Defender identifican las versiones de la Plataforma Antimalware de Microsoft Defender anteriores a 4.18.26030.3011 como afectadas. No se verificó ningún CVE público de Microsoft ni parche de proveedor para RedSun o UnDefend durante esta revisión; Huntress informó que ambos permanecían sin parchear al 2026-04-20. Este repositorio detecta comportamientos y telemetría de Defender; no determina por sí mismo el cumplimiento de parches.
2026-05-05CVE-2026-33825; trate la Plataforma Antimalware de Defender 4.18.26030.3011 o posterior como la línea base mínima de parcheo verificada documentada en este repositorio.El repositorio utiliza carpetas de paquetes tanto para el contenido de detección como para el contenido de soporte. Las carpetas con KQL utilizan numeración secuencial que comienza en 01.
| Carpeta | Consulta Principal | Consultas Independientes | Propósito |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 a 11 | Correlaciona Cloud Files, almacenamiento temporal de payloads, telemetría de reparse u oplock, activación COM de Storage Tiers, escrituras de archivos originadas por Defender, artefactos de ejecución de SYSTEM y nombres de detección de Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 a 17 | Correlaciona abuso de actualización de Defender, devoluciones de llamada de Cloud Files, acceso a VSS/SAM, actividad de registro sin conexión, cambios de contraseña, creación de servicios, comportamiento de tokens/procesos y nombres de detección de Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 a 09 | Correlaciona reconocimiento de registro de Defender, acceso a archivos de firmas, monitoreo del directorio de actualizaciones, monitoreo del servicio WinDefend, fallos de actualización o motor, acceso al directorio de MRT y evidencia de salud u obsolescencia después de acceso sospechoso. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 a 04 | Correlaciona ejecución de herramientas observadas por Huntress desde rutas sospechosas, actividad de túnel posterior de BeigeBurrow y comandos de reconocimiento cerca de herramientas sospechosas. Solo caza. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | ninguno | Informe de exposición plantilla para la validación de versión de plataforma BlueHammer utilizando una fuente de inventario verificada por el inquilino. |
ExternalTelemetry | n/a | n/a | Guía de correlación de VPN, firewall, identidad y SIEM solo documental que se mantiene intencionalmente fuera del KQL de endpoints. |
Los cuatro paquetes de detección de cadena completa (RedSun, BlueHammer, UnDefend y CrossFamily) siguen la misma estructura:
01_*_full_attack_chain.kql es la caza compuesta. Ejecuta toda la lógica de etapas junto y correlaciona evidencia en el mismo dispositivo dentro de una ventana de tiempo definida.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext y ReportRefs para que la salida entre etapas sea más fácil de revisar.production/ de cada paquete y son más estrictos que las consultas de caza de nivel superior.Exposure es un paquete de soporte para informes de exposición basados en inventario, no una caza de comportamiento de cadena completa. ExternalTelemetry es solo documentación y no contiene KQL de endpoints.
Estas consultas están destinadas a Microsoft Defender XDR Advanced Hunting. Dependen de la disponibilidad de tablas y columnas de Defender for Endpoint y telemetría relacionada de Defender XDR.
Las tablas de uso común incluyen:
| Tabla | Uso Típico |
|---|---|
DeviceFileEvents | Creación, modificación, acceso, lecturas de archivos, evidencia de rutas, interacciones con archivos VSS o Defender. |
DeviceProcessEvents | Creación de procesos, contexto del proceso padre, línea de comandos, contexto de token y cuenta. |
DeviceImageLoadEvents | Cargas de DLL como cldapi.dll, wuapi.dll, samlib.dll y offreg.dll. |
DeviceRegistryEvents | Acceso a claves y valores de registro, registro de raíz de sincronización de Cloud Files, reconocimiento de rutas de Defender. |
DeviceNetworkEvents | Señales de descarga de paquetes de actualización de Defender y acceso a URL de CDN. |
DeviceEvents | Telemetría diversa de endpoints que incluye named pipes, eventos de servicios, detecciones de antivirus, nombres de detección de Microsoft, cambios de servicios, detalles similares a FSCTL y campos adicionales dependientes del sensor. |
La telemetría no es uniforme en todos los inquilinos. Algunas primitivas de bajo nivel, especialmente oplock sin procesar, puntos de reanálisis, enlaces simbólicos del administrador de objetos y telemetría de consulta de servicios, pueden no aparecer como eventos explícitos. Por lo tanto, las consultas incluyen coincidencia oportunista contra ActionType y AdditionalFields donde Defender XDR expone esos detalles.
Antes del uso en producción, valide cada paquete de detección de cadena completa en este orden:
01_*_full_attack_chain.kql para el mismo paquete.El CI del repositorio también ejecuta .github/scripts/validate_repository.py para confirmar encabezados KQL, bloques de metadatos, equilibrio de delimitadores, numeración contigua, alineación de etapas independientes con cadena completa, cobertura de README, reglas de ubicación de producción y expectativas de trazabilidad de fuentes de IOC.
Trate estas consultas como puntos de partida. Una implementación en producción debe incluir:
No implemente todas las consultas principales como detecciones programadas de alta severidad sin ajuste. Algunas etapas detectan intencionalmente señales débiles u oportunistas que son útiles para la correlación pero ruidosas como alertas independientes.
Cuando un paquete proporciona una variante de consulta production/, trate ese archivo como el punto de partida para detecciones personalizadas programadas en lugar de la consulta de caza de nivel superior.
Las consultas principales están diseñadas para evitar uniones amplias sin límites cuando sea posible. Utilizan filas de etapas normalizadas, proyección temprana y correlación por intervalos de tiempo. Sin embargo, el rendimiento aún depende de la escala del inquilino, la duración del retroceso y el volumen de eventos.
Si una consulta excede los límites de ejecución de Defender XDR:
Lookback.Las consultas deben interpretarse como detecciones de patrones de comportamiento sospechosos, no como prueba de compromiso por sí mismas. Una coincidencia de cadena completa es más fuerte que una coincidencia de etapa independiente, pero cada resultado aún requiere revisión del analista.
Campos de revisión de alto valor:
DeviceName y DeviceIdFirstSeen y LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsLos analistas deben pivotar desde estos campos hacia la línea de tiempo del dispositivo de Defender, árbol de procesos, línea de tiempo de archivos, línea de tiempo de registro, evidencia de alertas y actividad de identidad.
Cada carpeta de detección o soporte tiene su propio README con detalles técnicos específicos del paquete:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdUtilice el README de la carpeta correspondiente antes de usar ese paquete o contenido de soporte. Describe el modelo de etapas, la telemetría esperada, los probables falsos positivos, los puntos de ajuste y las consideraciones de implementación.
Archivos comunes del repositorio:
CONTRIBUTING.md describe el alcance de las contribuciones, el estilo KQL, la validación y las expectativas de pull requests.CHANGELOG.md registra cambios notables.SOURCES.md asigna afirmaciones públicas, líneas base, mitigaciones y adiciones de IOC a sus fuentes de verificación.IOCS.md registra indicadores observados y sus límites de confianza y uso previstos.MITIGATIONS.md registra notas de mitigación y controles compensatorios respaldados por fuentes utilizados por este repositorio.ATTACK_MAPPING.md registra el mapeo de detección orientado a ATT&CK del repositorio.DEPLOYMENT_GUIDE.md registra la guía de implementación de laboratorio, piloto y producción, incluida la gobernanza de reversión y listas de permitidos.CODE_OF_CONDUCT.md define el comportamiento esperado para la colaboración.SECURITY.md describe cómo informar problemas del repositorio sensibles a la seguridad.SUPPORT.md explica qué información de soporte proporcionar al solicitar ayuda.DISCLAIMER.md repite la posición de sin garantía y uso bajo propio riesgo en un documento dedicado.LICENSE.md contiene los términos de la Licencia Apache 2.0 para este repositorio.NOTICE contiene la atribución del repositorio y el aviso de detección generada por IA.ROADMAP.md enumera mejoras futuras prácticas..github/PULL_REQUEST_TEMPLATE.md proporciona indicaciones de revisión de pull requests..github/ISSUE_TEMPLATE/*.md proporciona plantillas de problemas para errores, ajuste de detección y documentación.Estos archivos KQL deben revalidarse siempre que:
Mantenga un registro de las exclusiones específicas del inquilino y por qué se agregaron. Evite exclusiones amplias que supriman rutas de escritura de usuario controladas por atacantes.