
Microsoft Defender XDR KQL डिटेक्शन, RedSun, BlueHammer, UnDefend, और CVE-2026-33825 से संबंधित Defender दुरुपयोग व्यवहारों के लिए।
महत्वपूर्ण: इस रिपॉजिटरी में सभी कोड और डिटेक्शन लॉजिक AI-जनरेटेड है। इस बात की कोई गारंटी नहीं है कि ये स्क्रिप्ट सही, पूर्ण, सुरक्षित, या किसी भी वातावरण के लिए उपयुक्त हैं। इन स्क्रिप्ट्स का उपयोग पूरी तरह से आपके अपने जोखिम पर करें। रिपॉजिटरी लेखक इस सामग्री के उपयोग से होने वाली किसी भी क्षति, आउटेज, डेटा हानि, गलत सकारात्मक, गलत नकारात्मक, परिचालन प्रभाव, या अन्य हानि के लिए उत्तरदायी या जिम्मेदार नहीं है। किसी भी लाइव प्रोडक्शन वातावरण में तैनाती से पहले प्रत्येक स्क्रिप्ट की समीक्षा, परीक्षण, ट्यूनिंग और योग्य कर्मियों द्वारा सत्यापन किया जाना चाहिए।
यह रिपॉजिटरी, redsun-bluehammer-undefend-detection-pack, कस्टो क्वेरी लैंग्वेज (KQL) में लिखे गए Microsoft Defender XDR एडवांस्ड हंटिंग क्वेरीज़ को शामिल करती है। क्वेरीज़ को RedSun, BlueHammer, UnDefend, Huntress-द्वारा देखे गए साझा इंट्रूज़न टूलिंग, Microsoft Defender, Cloud Files, वॉल्यूम शैडो कॉपी सर्विस (VSS), Windows सर्विस व्यवहार, स्थानीय खाता हेरफेर, सिम्बोलिक लिंक, रिपार्स पॉइंट्स, और संबंधित Windows टेलीमेट्री से जुड़ी प्रूफ-ऑफ-कॉन्सेप्ट अटैक चेन के लिए तकनीकी डिटेक्शन पैकेज के रूप में व्यवस्थित किया गया है।
सामग्री सुरक्षा अनुसंधान, डिटेक्शन इंजीनियरिंग, लैब सत्यापन, और नियंत्रित हंटिंग वर्कफ़्लो के लिए डिज़ाइन की गई है। यह एक ड्रॉप-इन प्रोडक्शन डिटेक्शन सेट नहीं है। प्रत्येक वातावरण में अलग-अलग Defender XDR सेंसर कवरेज, इवेंट वॉल्यूम, एंडपॉइंट बेसलाइन, सॉफ़्टवेयर इन्वेंट्री, और वैध प्रशासनिक व्यवहार होते हैं। इन क्वेरीज़ को शेड्यूल्ड कस्टम डिटेक्शन के रूप में सक्षम करने से पहले आपको अपने स्वयं के टेनेंट में सिंटैक्स और डिटेक्शन गुणवत्ता दोनों को मान्य करना होगा।
2026-05-05 पर सत्यापित स्रोत समीक्षा BlueHammer को CVE-2026-33825 से मैप करती है। NVD प्रभावित-प्लेटफ़ॉर्म डेटा और Microsoft Defender रिलीज़ नोट्स Microsoft Defender एंटीमैलवेयर प्लेटफ़ॉर्म संस्करण 4.18.26030.3011 से पहले के संस्करणों को प्रभावित के रूप में पहचानते हैं। इस समीक्षा के दौरान RedSun या UnDefend के लिए कोई सार्वजनिक Microsoft CVE या विक्रेता पैच सत्यापित नहीं किया गया; Huntress ने बताया कि 2026-04-20 तक दोनों अनपैच्ड बने हुए हैं। यह रिपॉजिटरी व्यवहार और Defender टेलीमेट्री का पता लगाती है; यह स्वयं पैच अनुपालन का निर्धारण नहीं करती है।
2026-05-05CVE-2026-33825; Defender एंटीमैलवेयर प्लेटफ़ॉर्म 4.18.26030.3011 या उसके बाद के संस्करण को इस रिपॉजिटरी में प्रलेखित न्यूनतम सत्यापित पैच्ड बेसलाइन मानें।रिपॉजिटरी डिटेक्शन सामग्री और समर्थन सामग्री दोनों के लिए पैकेज फ़ोल्डरों का उपयोग करती है। KQL-युक्त फ़ोल्डर अनुक्रमिक संख्या का उपयोग करते हैं जो 01 से शुरू होती है।
चार फुल-चेन डिटेक्शन पैकेज (RedSun, BlueHammer, UnDefend, और CrossFamily) समान संरचना का पालन करते हैं:
01_*_full_attack_chain.kql समग्र हंट है। यह सभी स्टेज लॉजिक को एक साथ चलाता है और परिभाषित समय विंडो के भीतर एक ही डिवाइस पर साक्ष्य को सहसंबंधित करता है।| order by Timestamp desc के।Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext, और ReportRefs उत्सर्जित करती हैं ताकि क्रॉस-स्टेज आउटपुट की समीक्षा करना आसान हो।production/ उपनिर्देशिका के अंतर्गत रहते हैं और शीर्ष-स्तरीय हंटिंग क्वेरीज़ की तुलना में अधिक सख्त होते हैं।Exposure इन्वेंट्री-संचालित एक्सपोज़र रिपोर्टिंग के लिए एक समर्थन पैकेज है, फुल-चेन व्यवहार हंट नहीं। ExternalTelemetry केवल-दस्तावेज़ीकरण है और इसमें एंडपॉइंट KQL शामिल नहीं है।
ये क्वेरीज़ Microsoft Defender XDR एडवांस्ड हंटिंग के लिए हैं। ये Defender for Endpoint और संबंधित Defender XDR टेलीमेट्री से तालिका और कॉलम उपलब्धता पर निर्भर करती हैं।
सामान्यतः उपयोग की जाने वाली तालिकाओं में शामिल हैं:
टेलीमेट्री सभी टेनेंट्स में समान नहीं है। कुछ निम्न-स्तरीय प्राइमिटिव, विशेष रूप से कच्चे oplock, रिपार्स पॉइंट, ऑब्जेक्ट मैनेजर सिम्बोलिक लिंक, और सर्विस क्वेरी टेलीमेट्री, स्पष्ट इवेंट के रूप में प्रकट नहीं हो सकते हैं। इसलिए क्वेरीज़ में ActionType और AdditionalFields के विरुद्ध अवसरवादी मिलान शामिल है जहाँ Defender XDR उन विवरणों को उजागर करता है।
प्रोडक्शन उपयोग से पहले, प्रत्येक फुल-चेन डिटेक्शन पैकेज को इस क्रम में मान्य करें:
01_*_full_attack_chain.kql क्वेरी चलाएँ।रिपॉजिटरी CI भी .github/scripts/validate_repository.py चलाता है ताकि KQL हेडर, मेटाडेटा ब्लॉक, डिलीमीटर संतुलन, सन्निहित संख्या, स्टैंडअलोन-से-फुल-चेन स्टेज संरेखण, README कवरेज, प्रोडक्शन-प्लेसमेंट नियम, और IOC स्रोत-ट्रेसेबिलिटी अपेक्षाओं की पुष्टि की जा सके।
इन क्वेरीज़ को प्रारंभिक बिंदु के रूप में मानें। एक प्रोडक्शन तैनाती में शामिल होना चाहिए:
बिना ट्यूनिंग के सभी मुख्य क्वेरीज़ को उच्च-गंभीरता शेड्यूल्ड डिटेक्शन के रूप में तैनात न करें। कुछ स्टेज जानबूझकर कमजोर या अवसरवादी सिग्नल का पता लगाती हैं जो सहसंबंध के लिए उपयोगी हैं लेकिन स्टैंडअलोन अलर्ट के रूप में शोरगुल वाले हैं।
जहाँ एक पैकेज production/ क्वेरी संस्करण प्रदान करता है, उस फ़ाइल को शीर्ष-स्तरीय हंटिंग क्वेरी के बजाय शेड्यूल्ड कस्टम डिटेक्शन के लिए प्रारंभिक बिंदु के रूप में मानें।
मुख्य क्वेरीज़ जहाँ संभव हो व्यापक असीमित जॉइन से बचने के लिए डिज़ाइन की गई हैं। वे सामान्यीकृत स्टेज पंक्तियाँ, प्रारंभिक प्रोजेक्शन, और समय-बकेट सहसंबंध का उपयोग करती हैं। हालाँकि, प्रदर्शन अभी भी टेनेंट स्केल, लुकबैक अवधि, और इवेंट वॉल्यूम पर निर्भर करता है।
यदि कोई क्वेरी Defender XDR निष्पादन सीमा से अधिक हो जाती है:
Lookback कम करें।क्वेरीज़ को संदिग्ध व्यवहार पैटर्न के डिटेक्शन के रूप में व्याख्या किया जाना चाहिए, स्वयं समझौते का प्रमाण नहीं। एक फुल-चेन मिलान स्टैंडअलोन स्टेज मिलान से अधिक मजबूत है, लेकिन प्रत्येक परिणाम के लिए अभी भी विश्लेषक समीक्षा की आवश्यकता होती है।
उच्च-मूल्य समीक्षा फ़ील्ड:
DeviceName और DeviceIdFirstSeen और LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsविश्लेषकों को इन फ़ील्ड्स से Defender डिवाइस टाइमलाइन, प्रोसेस ट्री, फ़ाइल टाइमलाइन, रजिस्ट्री टाइमलाइन, अलर्ट साक्ष्य, और पहचान गतिविधि में पिवट करना चाहिए।
प्रत्येक डिटेक्शन या समर्थन फ़ोल्डर में पैकेज-विशिष्ट तकनीकी विवरण के साथ अपना स्वयं का README है:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdउस पैकेज या समर्थन सामग्री का उपयोग करने से पहले संबंधित फ़ोल्डर README का उपयोग करें। यह स्टेज मॉडल, अपेक्षित टेलीमेट्री, संभावित गलत सकारात्मक, ट्यूनिंग बिंदु, और तैनाती विचारों का वर्णन करता है।
सामान्य रिपॉजिटरी फ़ाइलें:
CONTRIBUTING.md योगदान दायरे, KQL शैली, सत्यापन, और पुल रिक्वेस्ट अपेक्षाओं का वर्णन करता है।CHANGELOG.md उल्लेखनीय परिवर्तनों को रिकॉर्ड करता है।SOURCES.md सार्वजनिक दावों, बेसलाइन, शमन, और IOC परिवर्धन को उनके सत्यापन स्रोतों से मैप करता है।IOCS.md देखे गए संकेतकों और उनके इच्छित विश्वास और उपयोग सीमाओं को रिकॉर्ड करता है।MITIGATIONS.md स्रोत-समर्थित शमन और प्रतिपूरक नियंत्रण नोट्स को रिकॉर्ड करता है जिनका उपयोग यह रिपॉजिटरी करती है।ATTACK_MAPPING.md रिपॉजिटरी के ATT&CK-उन्मुख डिटेक्शन मैपिंग को रिकॉर्ड करता है।DEPLOYMENT_GUIDE.md लैब, पायलट, और प्रोडक्शन रोलआउट मार्गदर्शन को रिकॉर्ड करता है, जिसमें रोलबैक और अनुमत सूची शासन शामिल है।CODE_OF_CONDUCT.md सहयोग के लिए अपेक्षित व्यवहार को परिभाषित करता है।SECURITY.md वर्णन करता है कि सुरक्षा-संवेदनशील रिपॉजिटरी मुद्दों की रिपोर्ट कैसे करें।SUPPORT.md बताता है कि सहायता मांगते समय कौन सी समर्थन जानकारी प्रदान करनी चाहिए।DISCLAIMER.md समर्पित दस्तावेज़ में नो-वारंटी, उपयोग-अपने-जोखिम-पर स्थिति को दोहराता है।इन KQL फ़ाइलों को जब भी पुनः मान्य किया जाना चाहिए:
टेनेंट-विशिष्ट बहिष्करणों और उन्हें जोड़ने के कारणों का रिकॉर्ड रखें। उन व्यापक बहिष्करणों से बचें जो हमलावर-नियंत्रित उपयोगकर्ता-लेखन योग्य पथों को दबाते हैं।
| फ़ोल्डर | मुख्य क्वेरी | स्टैंडअलोन क्वेरीज़ | उद्देश्य |
|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 से 11 | Cloud Files, अस्थायी पेलोड स्टेजिंग, रिपार्स या oplock टेलीमेट्री, Storage Tiers COM सक्रियण, Defender-मूल फ़ाइल लेखन, SYSTEM निष्पादन कलाकृतियाँ, और Microsoft डिटेक्शन नामों को सहसंबंधित करता है। |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 से 17 | Defender अपडेट दुरुपयोग, Cloud Files कॉलबैक, VSS/SAM एक्सेस, ऑफ़लाइन रजिस्ट्री गतिविधि, पासवर्ड परिवर्तन, सर्विस निर्माण, टोकन/प्रोसेस व्यवहार, और Microsoft डिटेक्शन नामों को सहसंबंधित करता है। |
UnDefend | 01_undefend_full_attack_chain.kql | 02 से 09 | Defender रजिस्ट्री रिकॉन, सिग्नेचर फ़ाइल एक्सेस, अपडेट निर्देशिका निगरानी, WinDefend सर्विस निगरानी, अपडेट या इंजन विफलता, MRT निर्देशिका एक्सेस, और संदिग्ध एक्सेस के बाद स्वास्थ्य या स्टेलनेस साक्ष्य को सहसंबंधित करता है। |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 से 04 | संदिग्ध पथों से Huntress-देखे गए टूलिंग निष्पादन, BeigeBurrow फॉलो-ऑन टनल गतिविधि, और संदिग्ध टूलिंग के पास रिकॉन कमांड्स को सहसंबंधित करता है। केवल हंटिंग। |
Exposure | 01_bluehammer_defender_platform_exposure.kql | कोई नहीं | टेनेंट-सत्यापित इन्वेंट्री स्रोत का उपयोग करके BlueHammer प्लेटफ़ॉर्म-संस्करण सत्यापन के लिए टेम्पलेट एक्सपोज़र रिपोर्टिंग। |
ExternalTelemetry | n/a | n/a | केवल-दस्तावेज़ीकरण VPN, फ़ायरवॉल, पहचान, और SIEM सहसंबंध मार्गदर्शन जो जानबूझकर एंडपॉइंट KQL से बाहर रखा गया है। |
| तालिका | सामान्य उपयोग |
|---|
DeviceFileEvents | फ़ाइल निर्माण, संशोधन, एक्सेस, रीड, पथ साक्ष्य, VSS या Defender फ़ाइल इंटरैक्शन। |
DeviceProcessEvents | प्रोसेस निर्माण, पैरेंट प्रोसेस संदर्भ, कमांड लाइन, टोकन और खाता संदर्भ। |
DeviceImageLoadEvents | DLL लोड जैसे cldapi.dll, wuapi.dll, samlib.dll, और offreg.dll। |
DeviceRegistryEvents | रजिस्ट्री कुंजी और मान एक्सेस, Cloud Files सिंक रूट पंजीकरण, Defender पथ रिकॉन। |
DeviceNetworkEvents | Defender अपडेट पैकेज डाउनलोड सिग्नल और CDN URL एक्सेस। |
DeviceEvents | विविध एंडपॉइंट टेलीमेट्री जिसमें नामित पाइप, सर्विस इवेंट, एंटीवायरस डिटेक्शन, Microsoft डिटेक्शन नाम, सर्विस परिवर्तन, FSCTL-जैसे विवरण, और सेंसर-निर्भर अतिरिक्त फ़ील्ड शामिल हैं। |
LICENSE.md इस रिपॉजिटरी के लिए Apache License 2.0 शर्तों को शामिल करता है।NOTICE रिपॉजिटरी एट्रिब्यूशन और AI-जनरेटेड डिटेक्शन नोटिस शामिल करता है।ROADMAP.md व्यावहारिक भविष्य के सुधारों को सूचीबद्ध करता है।.github/PULL_REQUEST_TEMPLATE.md पुल रिक्वेस्ट समीक्षा संकेत प्रदान करता है।.github/ISSUE_TEMPLATE/*.md बग, डिटेक्शन ट्यूनिंग, और दस्तावेज़ीकरण के लिए मुद्दा टेम्पलेट प्रदान करता है।