
# Detecciones KQL de Microsoft Defender XDR para comportamientos de abuso de Defender relacionados con RedSun, BlueHammer, UnDefend y CVE-2026-33825.
IMPORTANTE: Todo el código y la lógica de detección en este repositorio es generado por IA. No hay garantía de que estos scripts sean correctos, completos, seguros o adecuados para cualquier entorno. Utilice estos scripts completamente bajo su propio riesgo. El autor del repositorio no es responsable ni se hace cargo de ningún daño, interrupción, pérdida de datos, falso positivo, falso negativo, impacto operativo u otro perjuicio causado por el uso de este contenido. Cada script debe ser revisado, probado, ajustado y verificado por personal cualificado antes de su implementación en cualquier entorno de producción en vivo.
Este repositorio, redsun-bluehammer-undefend-detection-pack, contiene consultas de Advanced Hunting de Microsoft Defender XDR escritas en Kusto Query Language (KQL). Las consultas están organizadas como paquetes de detección técnica para cadenas de ataque de prueba de concepto que involucran RedSun, BlueHammer, UnDefend, herramientas de intrusión compartidas observadas por Huntress, Microsoft Defender, Cloud Files, Servicio de Instantáneas de Volumen (VSS), comportamiento de servicios de Windows, manipulación de cuentas locales, enlaces simbólicos, puntos de reanálisis y telemetría relacionada de Windows.
El contenido está diseñado para investigación de seguridad, ingeniería de detección, validación en laboratorio y flujos de trabajo de caza controlados. No es un conjunto de detección de producción listo para usar. Cada entorno tiene diferente cobertura de sensores de Defender XDR, volúmenes de eventos, líneas base de endpoints, inventario de software y comportamiento administrativo legítimo. Debe validar tanto la sintaxis como la calidad de detección en su propio inquilino antes de habilitar estas consultas como detecciones personalizadas programadas.
La revisión de fuentes verificada el 2026-05-05 asigna BlueHammer a CVE-2026-33825. Los datos de plataformas afectadas de NVD y las notas de versión de Microsoft Defender identifican las versiones de la Plataforma Antimalware de Microsoft Defender anteriores a 4.18.26030.3011 como afectadas. No se verificó ningún CVE público de Microsoft ni parche de proveedor para RedSun o UnDefend durante esta revisión; Huntress informó que ambos permanecían sin parchear al 2026-04-20. Este repositorio detecta comportamientos y telemetría de Defender; no determina por sí mismo el cumplimiento de parches.
2026-05-05CVE-2026-33825; trate la Plataforma Antimalware de Defender 4.18.26030.3011 o posterior como la línea base mínima de parcheo verificada documentada en este repositorio.El repositorio utiliza carpetas de paquetes tanto para el contenido de detección como para el contenido de soporte. Las carpetas con KQL utilizan numeración secuencial que comienza en 01.
| Carpeta | Consulta Principal | Consultas Independientes | Propósito |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 a 11 | Correlaciona Cloud Files, almacenamiento temporal de payloads, telemetría de reparse u oplock, activación COM de Storage Tiers, escrituras de archivos originadas por Defender, artefactos de ejecución de SYSTEM y nombres de detección de Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 a 17 | Correlaciona abuso de actualización de Defender, devoluciones de llamada de Cloud Files, acceso a VSS/SAM, actividad de registro sin conexión, cambios de contraseña, creación de servicios, comportamiento de tokens/procesos y nombres de detección de Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 a 09 | Correlaciona reconocimiento de registro de Defender, acceso a archivos de firmas, monitoreo del directorio de actualizaciones, monitoreo del servicio WinDefend, fallos de actualización o motor, acceso al directorio de MRT y evidencia de salud u obsolescencia después de acceso sospechoso. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 a 04 | Correlaciona ejecución de herramientas observadas por Huntress desde rutas sospechosas, actividad de túnel posterior de BeigeBurrow y comandos de reconocimiento cerca de herramientas sospechosas. Solo caza. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | ninguno | Informe de exposición plantilla para la validación de versión de plataforma BlueHammer utilizando una fuente de inventario verificada por el inquilino. |
ExternalTelemetry | n/a | n/a | Guía de correlación de VPN, firewall, identidad y SIEM solo documental que se mantiene intencionalmente fuera del KQL de endpoints. |
Los cuatro paquetes de detección de cadena completa (RedSun, BlueHammer, UnDefend y CrossFamily) siguen la misma estructura:
01_*_full_attack_chain.kql es la caza compuesta. Ejecuta toda la lógica de etapas junto y correlaciona evidencia en el mismo dispositivo dentro de una ventana de tiempo definida.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext y ReportRefs para que la salida entre etapas sea más fácil de revisar.production/ de cada paquete y son más estrictos que las consultas de caza de nivel superior.Exposure es un paquete de soporte para informes de exposición basados en inventario, no una caza de comportamiento de cadena completa. ExternalTelemetry es solo documentación y no contiene KQL de endpoints.
Estas consultas están destinadas a Microsoft Defender XDR Advanced Hunting. Dependen de la disponibilidad de tablas y columnas de Defender for Endpoint y telemetría relacionada de Defender XDR.
Las tablas de uso común incluyen: