Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
redsun-bluehammer-undefend-detection-pack — # Détections KQL Microsoft Defender XDR pour les comportements d'abus Defender liés à RedSun, BlueHammer, UnDefend et CVE-2026-33825. | Kitploit
Outils/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Outils DéfensifsAnalyse des VulnérabilitésSécurité CloudRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHub
letlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

# Détections KQL Microsoft Defender XDR pour les comportements d'abus Defender liés à RedSun, BlueHammer, UnDefend et CVE-2026-33825.

Voir le dépôt
9323il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Pack de détection RedSun, BlueHammer, UnDefend et CrossFamily

IMPORTANT : Tout le code et la logique de détection de ce dépôt sont générés par IA. Rien ne garantit que ces scripts sont corrects, complets, sûrs ou adaptés à un quelconque environnement. Utilisez ces scripts entièrement à vos propres risques. L'auteur du dépôt n'est pas responsable des dommages, interruptions, pertes de données, faux positifs, faux négatifs, impacts opérationnels ou autres préjudices causés par l'utilisation de ce contenu. Chaque script doit être examiné, testé, réglé et vérifié par du personnel qualifié avant tout déploiement dans un environnement de production réel.

Vue d'ensemble

Ce dépôt, redsun-bluehammer-undefend-detection-pack, contient des requêtes Advanced Hunting Microsoft Defender XDR écrites en Kusto Query Language (KQL). Les requêtes sont organisées en packs de détection techniques pour des chaînes d'attaque de preuve de concept impliquant RedSun, BlueHammer, UnDefend, les outils d'intrusion partagés observés par Huntress, Microsoft Defender, Cloud Files, le service VSS (Volume Shadow Copy Service), le comportement des services Windows, la manipulation de comptes locaux, les liens symboliques, les points d'analyse (reparse points) et la télémétrie Windows associée.

Le contenu est conçu pour la recherche en sécurité, l'ingénierie de détection, la validation en laboratoire et les flux de travail de chasse contrôlés. Il ne s'agit pas d'un ensemble de détections de production prêt à l'emploi. Chaque environnement dispose d'une couverture de capteurs Defender XDR, de volumes d'événements, de référentiels de points de terminaison, d'inventaires logiciels et de comportements administratifs légitimes différents. Vous devez valider à la fois la syntaxe et la qualité de détection dans votre propre locataire avant d'activer ces requêtes en tant que détections personnalisées planifiées.

La revue des sources vérifiée le 2026-05-05 associe BlueHammer à CVE-2026-33825. Les données de plateformes affectées de NVD et les notes de version de Microsoft Defender identifient les versions de la plateforme Microsoft Defender Antimalware antérieures à 4.18.26030.3011 comme affectées. Aucun CVE Microsoft public ni correctif fournisseur n'a été vérifié pour RedSun ou UnDefend lors de cette revue ; Huntress a signalé que les deux restaient non corrigés au 2026-04-20. Ce dépôt détecte les comportements et la télémétrie Defender ; il ne détermine pas à lui seul la conformité des correctifs.

Référentiel de recherche vérifié

  • Dernière vérification : 2026-05-05
  • BlueHammer : CVE-2026-33825 ; considérez la plateforme Defender Antimalware 4.18.26030.3011 ou ultérieure comme le référentiel de correctifs vérifié minimal documenté dans ce dépôt.
  • RedSun : aucun CVE Microsoft public ni correctif fournisseur n'a été vérifié lors de la revue des sources du 2026-05-05. Conservez ce pack axé sur les comportements.
  • UnDefend : aucun CVE Microsoft public ni correctif fournisseur n'a été vérifié lors de la revue des sources du 2026-05-05. Conservez ce pack axé sur les comportements.
  • Contexte d'intrusion inter-familles : Huntress a documenté des outils observés partagés, une activité de suivi BeigeBurrow et des commandes de reconnaissance utiles pour la chasse et l'enrichissement, mais ne constituant pas en soi une preuve déterministe.

Structure du dépôt

Le dépôt utilise des dossiers de packs pour le contenu de détection et le contenu de support. Les dossiers contenant du KQL utilisent une numérotation séquentielle commençant à 01.

DossierRequête principaleRequêtes autonomesObjectif
RedSun01_redsun_full_attack_chain.kql02 à 11Corrèle Cloud Files, le staging temporaire de charges utiles, la télémétrie des points d'analyse ou oplock, l'activation COM de Storage Tiers, les écritures de fichiers d'origine Defender, les artefacts d'exécution SYSTEM et les noms de détection Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kql02 à 17Corrèle l'abus de mise à jour Defender, les rappels Cloud Files, l'accès VSS/SAM, l'activité de registre hors ligne, les changements de mot de passe, la création de services, le comportement des jetons/processus et les noms de détection Microsoft.
UnDefend01_undefend_full_attack_chain.kql02 à 09Corrèle la reconnaissance du registre Defender, l'accès aux fichiers de signatures, la surveillance du répertoire de mise à jour, la surveillance du service WinDefend, les échecs de mise à jour ou de moteur, l'accès au répertoire MRT et les preuves de santé ou d'obsolescence après un accès suspect.
CrossFamily01_crossfamily_full_attack_chain.kql02 à 04Corrèle l'exécution d'outils observés par Huntress depuis des chemins suspects, l'activité de tunnel de suivi BeigeBurrow et les commandes de reconnaissance à proximité d'outils suspects. Chasse uniquement.
Exposure01_bluehammer_defender_platform_exposure.kqlaucunModèle de rapport d'exposition pour la validation de version de plateforme BlueHammer à l'aide d'une source d'inventaire vérifiée par le locataire.
ExternalTelemetryn/an/aDocumentation uniquement sur les recommandations de corrélation VPN, pare-feu, identité et SIEM, volontairement exclues du KQL de point de terminaison.

Modèle de conception des requêtes

Les quatre packs de détection de chaîne complète (RedSun, BlueHammer, UnDefend et CrossFamily) suivent la même structure :

  1. 01_*_full_attack_chain.kql est la chasse composite. Elle exécute toute la logique des étapes ensemble et corrèle les preuves sur le même appareil dans une fenêtre temporelle définie.
  2. Les scripts autonomes numérotés isolent les étapes individuelles. Ils sont destinés au dépannage, à l'analyse de référence, au prototypage de détections personnalisées et à la revue des faux positifs.
  3. Les scripts autonomes doivent correspondre au bloc d'étape correspondant de la requête de chaîne complète, à l'exception du tri final uniquement destiné à l'affichage comme | order by Timestamp desc.
  4. Les requêtes principales émettent des champs normalisés tels que Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext et ReportRefs afin de faciliter la revue des résultats inter-étapes.
  5. Les candidats conservateurs de détection planifiée, lorsqu'ils existent, se trouvent dans le sous-répertoire production/ de chaque pack et sont plus stricts que les requêtes de chasse de niveau supérieur.

Exposure est un pack de support pour les rapports d'exposition basés sur l'inventaire, et non une chasse de comportement de chaîne complète. ExternalTelemetry est une documentation uniquement et ne contient pas de KQL de point de terminaison.

Exigences Microsoft Defender XDR

Ces requêtes sont destinées à Microsoft Defender XDR Advanced Hunting. Elles reposent sur la disponibilité des tables et colonnes de Defender for Endpoint et de la télémétrie Defender XDR associée.

Les tables couramment utilisées incluent :

Télécharger l’outil