
# Détections KQL Microsoft Defender XDR pour les comportements d'abus Defender liés à RedSun, BlueHammer, UnDefend et CVE-2026-33825.
IMPORTANT : Tout le code et la logique de détection de ce dépôt sont générés par IA. Rien ne garantit que ces scripts sont corrects, complets, sûrs ou adaptés à un quelconque environnement. Utilisez ces scripts entièrement à vos propres risques. L'auteur du dépôt n'est pas responsable des dommages, interruptions, pertes de données, faux positifs, faux négatifs, impacts opérationnels ou autres préjudices causés par l'utilisation de ce contenu. Chaque script doit être examiné, testé, réglé et vérifié par du personnel qualifié avant tout déploiement dans un environnement de production réel.
Ce dépôt, redsun-bluehammer-undefend-detection-pack, contient des requêtes Advanced Hunting Microsoft Defender XDR écrites en Kusto Query Language (KQL). Les requêtes sont organisées en packs de détection techniques pour des chaînes d'attaque de preuve de concept impliquant RedSun, BlueHammer, UnDefend, les outils d'intrusion partagés observés par Huntress, Microsoft Defender, Cloud Files, le service VSS (Volume Shadow Copy Service), le comportement des services Windows, la manipulation de comptes locaux, les liens symboliques, les points d'analyse (reparse points) et la télémétrie Windows associée.
Le contenu est conçu pour la recherche en sécurité, l'ingénierie de détection, la validation en laboratoire et les flux de travail de chasse contrôlés. Il ne s'agit pas d'un ensemble de détections de production prêt à l'emploi. Chaque environnement dispose d'une couverture de capteurs Defender XDR, de volumes d'événements, de référentiels de points de terminaison, d'inventaires logiciels et de comportements administratifs légitimes différents. Vous devez valider à la fois la syntaxe et la qualité de détection dans votre propre locataire avant d'activer ces requêtes en tant que détections personnalisées planifiées.
La revue des sources vérifiée le 2026-05-05 associe BlueHammer à CVE-2026-33825. Les données de plateformes affectées de NVD et les notes de version de Microsoft Defender identifient les versions de la plateforme Microsoft Defender Antimalware antérieures à 4.18.26030.3011 comme affectées. Aucun CVE Microsoft public ni correctif fournisseur n'a été vérifié pour RedSun ou UnDefend lors de cette revue ; Huntress a signalé que les deux restaient non corrigés au 2026-04-20. Ce dépôt détecte les comportements et la télémétrie Defender ; il ne détermine pas à lui seul la conformité des correctifs.
2026-05-05CVE-2026-33825 ; considérez la plateforme Defender Antimalware 4.18.26030.3011 ou ultérieure comme le référentiel de correctifs vérifié minimal documenté dans ce dépôt.Le dépôt utilise des dossiers de packs pour le contenu de détection et le contenu de support. Les dossiers contenant du KQL utilisent une numérotation séquentielle commençant à 01.
| Dossier | Requête principale | Requêtes autonomes | Objectif |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 à 11 | Corrèle Cloud Files, le staging temporaire de charges utiles, la télémétrie des points d'analyse ou oplock, l'activation COM de Storage Tiers, les écritures de fichiers d'origine Defender, les artefacts d'exécution SYSTEM et les noms de détection Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 à 17 | Corrèle l'abus de mise à jour Defender, les rappels Cloud Files, l'accès VSS/SAM, l'activité de registre hors ligne, les changements de mot de passe, la création de services, le comportement des jetons/processus et les noms de détection Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 à 09 | Corrèle la reconnaissance du registre Defender, l'accès aux fichiers de signatures, la surveillance du répertoire de mise à jour, la surveillance du service WinDefend, les échecs de mise à jour ou de moteur, l'accès au répertoire MRT et les preuves de santé ou d'obsolescence après un accès suspect. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 à 04 | Corrèle l'exécution d'outils observés par Huntress depuis des chemins suspects, l'activité de tunnel de suivi BeigeBurrow et les commandes de reconnaissance à proximité d'outils suspects. Chasse uniquement. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | aucun | Modèle de rapport d'exposition pour la validation de version de plateforme BlueHammer à l'aide d'une source d'inventaire vérifiée par le locataire. |
ExternalTelemetry | n/a | n/a | Documentation uniquement sur les recommandations de corrélation VPN, pare-feu, identité et SIEM, volontairement exclues du KQL de point de terminaison. |
Les quatre packs de détection de chaîne complète (RedSun, BlueHammer, UnDefend et CrossFamily) suivent la même structure :
01_*_full_attack_chain.kql est la chasse composite. Elle exécute toute la logique des étapes ensemble et corrèle les preuves sur le même appareil dans une fenêtre temporelle définie.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext et ReportRefs afin de faciliter la revue des résultats inter-étapes.production/ de chaque pack et sont plus stricts que les requêtes de chasse de niveau supérieur.Exposure est un pack de support pour les rapports d'exposition basés sur l'inventaire, et non une chasse de comportement de chaîne complète. ExternalTelemetry est une documentation uniquement et ne contient pas de KQL de point de terminaison.
Ces requêtes sont destinées à Microsoft Defender XDR Advanced Hunting. Elles reposent sur la disponibilité des tables et colonnes de Defender for Endpoint et de la télémétrie Defender XDR associée.
Les tables couramment utilisées incluent :
| Table | Utilisation typique |
|---|---|
DeviceFileEvents | Création, modification, accès, lectures de fichiers, preuves de chemins, interactions avec les fichiers VSS ou Defender. |
DeviceProcessEvents | Création de processus, contexte du processus parent, ligne de commande, contexte de jeton et de compte. |
DeviceImageLoadEvents | Chargements de DLL tels que cldapi.dll, wuapi.dll, samlib.dll et offreg.dll. |
DeviceRegistryEvents | Accès aux clés et valeurs de registre, enregistrement de la racine de synchronisation Cloud Files, reconnaissance des chemins Defender. |
DeviceNetworkEvents | Signaux de téléchargement des packages de mise à jour Defender et accès aux URL CDN. |
DeviceEvents | Télémétrie de point de terminaison diversifiée incluant les pipes nommés, les événements de service, les détections antivirus, les noms de détection Microsoft, les changements de service, les détails de type FSCTL et les champs supplémentaires dépendants du capteur. |
La télémétrie n'est pas uniforme dans tous les locataires. Certaines primitives de bas niveau, en particulier la télémétrie brute des oplocks, points d'analyse, liens symboliques du gestionnaire d'objets et requêtes de service, peuvent ne pas apparaître comme événements explicites. Les requêtes incluent donc une correspondance opportuniste avec ActionType et AdditionalFields lorsque Defender XDR expose ces détails.
Avant toute utilisation en production, validez chaque pack de détection de chaîne complète dans cet ordre :
01_*_full_attack_chain.kql pour le même pack.Le CI du dépôt exécute également .github/scripts/validate_repository.py pour confirmer les en-têtes KQL, les blocs de métadonnées, l'équilibre des délimiteurs, la numérotation contiguë, l'alignement des étapes autonomes-vers-chaîne complète, la couverture README, les règles de placement en production et les attentes de traçabilité des sources IOC.
Considérez ces requêtes comme des points de départ. Un déploiement en production devrait inclure :
Ne déployez pas toutes les requêtes principales comme détections planifiées à haute sévérité sans réglage. Certaines étapes détectent intentionnellement des signaux faibles ou opportunistes utiles pour la corrélation mais bruyants en tant qu'alertes autonomes.
Lorsqu'un pack fournit une variante de requête production/, considérez ce fichier comme le point de départ des détections personnalisées planifiées plutôt que la requête de chasse de niveau supérieur.
Les requêtes principales sont conçues pour éviter autant que possible les jointures larges non bornées. Elles utilisent des lignes d'étapes normalisées, une projection précoce et une corrélation par compartiments temporels. Cependant, les performances dépendent toujours de l'échelle du locataire, de la durée de recherche et du volume d'événements.
Si une requête dépasse les limites d'exécution de Defender XDR :
Lookback.Les requêtes doivent être interprétées comme des détections de modèles de comportement suspects, et non comme une preuve de compromission en soi. Une correspondance de chaîne complète est plus forte qu'une correspondance d'étape autonome, mais chaque résultat nécessite toujours une revue par un analyste.
Champs de revue à haute valeur :
DeviceName et DeviceIdFirstSeen et LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsLes analystes doivent pivoter depuis ces champs vers la chronologie de l'appareil Defender, l'arborescence des processus, la chronologie des fichiers, la chronologie du registre, les preuves d'alerte et l'activité d'identité.
Chaque dossier de détection ou de support possède son propre README avec des détails techniques spécifiques au pack :
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdConsultez le README du dossier concerné avant d'utiliser ce pack ou ce contenu de support. Il décrit le modèle d'étapes, la télémétrie attendue, les faux positifs probables, les points de réglage et les considérations de déploiement.
Fichiers courants du dépôt :
CONTRIBUTING.md décrit le périmètre des contributions, le style KQL, la validation et les attentes concernant les pull requests.CHANGELOG.md consigne les changements notables.SOURCES.md associe les affirmations publiques, référentiels, atténuations et ajouts IOC à leurs sources de vérification.IOCS.md consigne les indicateurs observés et leurs limites prévues de confiance et d'utilisation.MITIGATIONS.md consigne les notes d'atténuation et de contrôle compensatoire adossées aux sources utilisées par ce dépôt.ATTACK_MAPPING.md consigne le mappage de détection orienté ATT&CK du dépôt.DEPLOYMENT_GUIDE.md consigne les recommandations de déploiement en laboratoire, pilote et production, y compris la gouvernance de restauration et de liste d'autorisation.CODE_OF_CONDUCT.md définit le comportement attendu pour la collaboration.SECURITY.md décrit comment signaler les problèmes de sécurité sensibles du dépôt.SUPPORT.md explique quelles informations de support fournir lors d'une demande d'aide.DISCLAIMER.md répète la position d'absence de garantie et d'utilisation à vos propres risques dans un document dédié.LICENSE.md contient les termes de la licence Apache 2.0 pour ce dépôt.NOTICE contient l'attribution du dépôt et l'avis de détection générée par IA.ROADMAP.md liste les améliorations futures pratiques..github/PULL_REQUEST_TEMPLATE.md fournit les invites de revue des pull requests..github/ISSUE_TEMPLATE/*.md fournit les modèles de problèmes pour les bogues, le réglage des détections et la documentation.Ces fichiers KQL doivent être revalidés à chaque fois que :
Conservez un enregistrement des exclusions spécifiques au locataire et des raisons de leur ajout. Évitez les exclusions trop larges qui suppriment les chemins inscriptibles par l'utilisateur contrôlés par un attaquant.