# Détections KQL Microsoft Defender XDR pour les comportements d'abus Defender liés à RedSun, BlueHammer, UnDefend et CVE-2026-33825.
IMPORTANT : Tout le code et la logique de détection de ce dépôt sont générés par IA. Rien ne garantit que ces scripts sont corrects, complets, sûrs ou adaptés à un quelconque environnement. Utilisez ces scripts entièrement à vos propres risques. L'auteur du dépôt n'est pas responsable des dommages, interruptions, pertes de données, faux positifs, faux négatifs, impacts opérationnels ou autres préjudices causés par l'utilisation de ce contenu. Chaque script doit être examiné, testé, réglé et vérifié par du personnel qualifié avant tout déploiement dans un environnement de production réel.
Ce dépôt, redsun-bluehammer-undefend-detection-pack, contient des requêtes Advanced Hunting Microsoft Defender XDR écrites en Kusto Query Language (KQL). Les requêtes sont organisées en packs de détection techniques pour des chaînes d'attaque de preuve de concept impliquant RedSun, BlueHammer, UnDefend, les outils d'intrusion partagés observés par Huntress, Microsoft Defender, Cloud Files, le service VSS (Volume Shadow Copy Service), le comportement des services Windows, la manipulation de comptes locaux, les liens symboliques, les points d'analyse (reparse points) et la télémétrie Windows associée.
Le contenu est conçu pour la recherche en sécurité, l'ingénierie de détection, la validation en laboratoire et les flux de travail de chasse contrôlés. Il ne s'agit pas d'un ensemble de détections de production prêt à l'emploi. Chaque environnement dispose d'une couverture de capteurs Defender XDR, de volumes d'événements, de référentiels de points de terminaison, d'inventaires logiciels et de comportements administratifs légitimes différents. Vous devez valider à la fois la syntaxe et la qualité de détection dans votre propre locataire avant d'activer ces requêtes en tant que détections personnalisées planifiées.
La revue des sources vérifiée le 2026-05-05 associe BlueHammer à CVE-2026-33825. Les données de plateformes affectées de NVD et les notes de version de Microsoft Defender identifient les versions de la plateforme Microsoft Defender Antimalware antérieures à 4.18.26030.3011 comme affectées. Aucun CVE Microsoft public ni correctif fournisseur n'a été vérifié pour RedSun ou UnDefend lors de cette revue ; Huntress a signalé que les deux restaient non corrigés au 2026-04-20. Ce dépôt détecte les comportements et la télémétrie Defender ; il ne détermine pas à lui seul la conformité des correctifs.
2026-05-05CVE-2026-33825 ; considérez la plateforme Defender Antimalware 4.18.26030.3011 ou ultérieure comme le référentiel de correctifs vérifié minimal documenté dans ce dépôt.Le dépôt utilise des dossiers de packs pour le contenu de détection et le contenu de support. Les dossiers contenant du KQL utilisent une numérotation séquentielle commençant à 01.
| Dossier | Requête principale | Requêtes autonomes | Objectif |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 à 11 | Corrèle Cloud Files, le staging temporaire de charges utiles, la télémétrie des points d'analyse ou oplock, l'activation COM de Storage Tiers, les écritures de fichiers d'origine Defender, les artefacts d'exécution SYSTEM et les noms de détection Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 à 17 | Corrèle l'abus de mise à jour Defender, les rappels Cloud Files, l'accès VSS/SAM, l'activité de registre hors ligne, les changements de mot de passe, la création de services, le comportement des jetons/processus et les noms de détection Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 à 09 | Corrèle la reconnaissance du registre Defender, l'accès aux fichiers de signatures, la surveillance du répertoire de mise à jour, la surveillance du service WinDefend, les échecs de mise à jour ou de moteur, l'accès au répertoire MRT et les preuves de santé ou d'obsolescence après un accès suspect. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 à 04 | Corrèle l'exécution d'outils observés par Huntress depuis des chemins suspects, l'activité de tunnel de suivi BeigeBurrow et les commandes de reconnaissance à proximité d'outils suspects. Chasse uniquement. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | aucun | Modèle de rapport d'exposition pour la validation de version de plateforme BlueHammer à l'aide d'une source d'inventaire vérifiée par le locataire. |
ExternalTelemetry | n/a | n/a | Documentation uniquement sur les recommandations de corrélation VPN, pare-feu, identité et SIEM, volontairement exclues du KQL de point de terminaison. |
Les quatre packs de détection de chaîne complète (RedSun, BlueHammer, UnDefend et CrossFamily) suivent la même structure :
01_*_full_attack_chain.kql est la chasse composite. Elle exécute toute la logique des étapes ensemble et corrèle les preuves sur le même appareil dans une fenêtre temporelle définie.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext et ReportRefs afin de faciliter la revue des résultats inter-étapes.production/ de chaque pack et sont plus stricts que les requêtes de chasse de niveau supérieur.Exposure est un pack de support pour les rapports d'exposition basés sur l'inventaire, et non une chasse de comportement de chaîne complète. ExternalTelemetry est une documentation uniquement et ne contient pas de KQL de point de terminaison.
Ces requêtes sont destinées à Microsoft Defender XDR Advanced Hunting. Elles reposent sur la disponibilité des tables et colonnes de Defender for Endpoint et de la télémétrie Defender XDR associée.
Les tables couramment utilisées incluent :