Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
redsun-bluehammer-undefend-detection-pack — Microsoft Defender XDR KQL डिटेक्शन, RedSun, BlueHammer, UnDefend, और CVE-2026-33825 से संबंधित Defender दुरुपयोग व्यवहारों के लिए। | Kitploit
उपकरण/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
रक्षात्मक उपकरणभेद्यता विश्लेषणक्लाउड सुरक्षाखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

redsun-bluehammer-undefend-detection-pack

Microsoft Defender XDR KQL डिटेक्शन, RedSun, BlueHammer, UnDefend, और CVE-2026-33825 से संबंधित Defender दुरुपयोग व्यवहारों के लिए।

रिपॉजिटरी देखें
93235 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

RedSun, BlueHammer, UnDefend, और CrossFamily डिटेक्शन पैक

महत्वपूर्ण: इस रिपॉजिटरी में सभी कोड और डिटेक्शन लॉजिक AI-जनरेटेड है। इस बात की कोई गारंटी नहीं है कि ये स्क्रिप्ट सही, पूर्ण, सुरक्षित, या किसी भी वातावरण के लिए उपयुक्त हैं। इन स्क्रिप्ट्स का उपयोग पूरी तरह से आपके अपने जोखिम पर करें। रिपॉजिटरी लेखक इस सामग्री के उपयोग से होने वाली किसी भी क्षति, आउटेज, डेटा हानि, गलत सकारात्मक, गलत नकारात्मक, परिचालन प्रभाव, या अन्य हानि के लिए उत्तरदायी या जिम्मेदार नहीं है। किसी भी लाइव प्रोडक्शन वातावरण में तैनाती से पहले प्रत्येक स्क्रिप्ट की समीक्षा, परीक्षण, ट्यूनिंग और योग्य कर्मियों द्वारा सत्यापन किया जाना चाहिए।

अवलोकन

यह रिपॉजिटरी, redsun-bluehammer-undefend-detection-pack, कस्टो क्वेरी लैंग्वेज (KQL) में लिखे गए Microsoft Defender XDR एडवांस्ड हंटिंग क्वेरीज़ को शामिल करती है। क्वेरीज़ को RedSun, BlueHammer, UnDefend, Huntress-द्वारा देखे गए साझा इंट्रूज़न टूलिंग, Microsoft Defender, Cloud Files, वॉल्यूम शैडो कॉपी सर्विस (VSS), Windows सर्विस व्यवहार, स्थानीय खाता हेरफेर, सिम्बोलिक लिंक, रिपार्स पॉइंट्स, और संबंधित Windows टेलीमेट्री से जुड़ी प्रूफ-ऑफ-कॉन्सेप्ट अटैक चेन के लिए तकनीकी डिटेक्शन पैकेज के रूप में व्यवस्थित किया गया है।

सामग्री सुरक्षा अनुसंधान, डिटेक्शन इंजीनियरिंग, लैब सत्यापन, और नियंत्रित हंटिंग वर्कफ़्लो के लिए डिज़ाइन की गई है। यह एक ड्रॉप-इन प्रोडक्शन डिटेक्शन सेट नहीं है। प्रत्येक वातावरण में अलग-अलग Defender XDR सेंसर कवरेज, इवेंट वॉल्यूम, एंडपॉइंट बेसलाइन, सॉफ़्टवेयर इन्वेंट्री, और वैध प्रशासनिक व्यवहार होते हैं। इन क्वेरीज़ को शेड्यूल्ड कस्टम डिटेक्शन के रूप में सक्षम करने से पहले आपको अपने स्वयं के टेनेंट में सिंटैक्स और डिटेक्शन गुणवत्ता दोनों को मान्य करना होगा।

2026-05-05 पर सत्यापित स्रोत समीक्षा BlueHammer को CVE-2026-33825 से मैप करती है। NVD प्रभावित-प्लेटफ़ॉर्म डेटा और Microsoft Defender रिलीज़ नोट्स Microsoft Defender एंटीमैलवेयर प्लेटफ़ॉर्म संस्करण 4.18.26030.3011 से पहले के संस्करणों को प्रभावित के रूप में पहचानते हैं। इस समीक्षा के दौरान RedSun या UnDefend के लिए कोई सार्वजनिक Microsoft CVE या विक्रेता पैच सत्यापित नहीं किया गया; Huntress ने बताया कि 2026-04-20 तक दोनों अनपैच्ड बने हुए हैं। यह रिपॉजिटरी व्यवहार और Defender टेलीमेट्री का पता लगाती है; यह स्वयं पैच अनुपालन का निर्धारण नहीं करती है।

सत्यापित अनुसंधान बेसलाइन

  • अंतिम सत्यापन: 2026-05-05
  • BlueHammer: CVE-2026-33825; Defender एंटीमैलवेयर प्लेटफ़ॉर्म 4.18.26030.3011 या उसके बाद के संस्करण को इस रिपॉजिटरी में प्रलेखित न्यूनतम सत्यापित पैच्ड बेसलाइन मानें।
  • RedSun: 2026-05-05 स्रोत समीक्षा के दौरान कोई सार्वजनिक Microsoft CVE या विक्रेता पैच सत्यापित नहीं किया गया। इस पैकेज को व्यवहार-केंद्रित रखें।
  • UnDefend: 2026-05-05 स्रोत समीक्षा के दौरान कोई सार्वजनिक Microsoft CVE या विक्रेता पैच सत्यापित नहीं किया गया। इस पैकेज को व्यवहार-केंद्रित रखें।
  • क्रॉस-फ़ैमिली इंट्रूज़न संदर्भ: Huntress ने साझा देखे गए टूलिंग, BeigeBurrow फॉलो-ऑन गतिविधि, और रिकॉन कमांड्स का दस्तावेज़ीकरण किया जो हंटिंग और एनरिचमेंट के लिए उपयोगी हैं, स्वयं निर्धारक प्रमाण नहीं।

रिपॉजिटरी लेआउट

रिपॉजिटरी डिटेक्शन सामग्री और समर्थन सामग्री दोनों के लिए पैकेज फ़ोल्डरों का उपयोग करती है। KQL-युक्त फ़ोल्डर अनुक्रमिक संख्या का उपयोग करते हैं जो 01 से शुरू होती है।

फ़ोल्डरमुख्य क्वेरीस्टैंडअलोन क्वेरीज़उद्देश्य
RedSun01_redsun_full_attack_chain.kql02 से 11Cloud Files, अस्थायी पेलोड स्टेजिंग, रिपार्स या oplock टेलीमेट्री, Storage Tiers COM सक्रियण, Defender-मूल फ़ाइल लेखन, SYSTEM निष्पादन कलाकृतियाँ, और Microsoft डिटेक्शन नामों को सहसंबंधित करता है।
BlueHammer01_bluehammer_full_attack_chain.kql02 से 17Defender अपडेट दुरुपयोग, Cloud Files कॉलबैक, VSS/SAM एक्सेस, ऑफ़लाइन रजिस्ट्री गतिविधि, पासवर्ड परिवर्तन, सर्विस निर्माण, टोकन/प्रोसेस व्यवहार, और Microsoft डिटेक्शन नामों को सहसंबंधित करता है।
UnDefend01_undefend_full_attack_chain.kql02 से 09Defender रजिस्ट्री रिकॉन, सिग्नेचर फ़ाइल एक्सेस, अपडेट निर्देशिका निगरानी, WinDefend सर्विस निगरानी, अपडेट या इंजन विफलता, MRT निर्देशिका एक्सेस, और संदिग्ध एक्सेस के बाद स्वास्थ्य या स्टेलनेस साक्ष्य को सहसंबंधित करता है।
CrossFamily01_crossfamily_full_attack_chain.kql02 से 04संदिग्ध पथों से Huntress-देखे गए टूलिंग निष्पादन, BeigeBurrow फॉलो-ऑन टनल गतिविधि, और संदिग्ध टूलिंग के पास रिकॉन कमांड्स को सहसंबंधित करता है। केवल हंटिंग।
Exposure01_bluehammer_defender_platform_exposure.kqlकोई नहींटेनेंट-सत्यापित इन्वेंट्री स्रोत का उपयोग करके BlueHammer प्लेटफ़ॉर्म-संस्करण सत्यापन के लिए टेम्पलेट एक्सपोज़र रिपोर्टिंग।
ExternalTelemetryn/an/aकेवल-दस्तावेज़ीकरण VPN, फ़ायरवॉल, पहचान, और SIEM सहसंबंध मार्गदर्शन जो जानबूझकर एंडपॉइंट KQL से बाहर रखा गया है।

क्वेरी डिज़ाइन पैटर्न

चार फुल-चेन डिटेक्शन पैकेज (RedSun, BlueHammer, UnDefend, और CrossFamily) समान संरचना का पालन करते हैं:

  1. 01_*_full_attack_chain.kql समग्र हंट है। यह सभी स्टेज लॉजिक को एक साथ चलाता है और परिभाषित समय विंडो के भीतर एक ही डिवाइस पर साक्ष्य को सहसंबंधित करता है।
  2. क्रमांकित स्टैंडअलोन स्क्रिप्ट व्यक्तिगत स्टेज को अलग करती हैं। ये समस्या निवारण, बेसलाइन विश्लेषण, कस्टम डिटेक्शन प्रोटोटाइपिंग, और गलत-सकारात्मक समीक्षा के लिए हैं।
  3. स्टैंडअलोन स्क्रिप्ट फुल-चेन क्वेरी में संबंधित स्टेज ब्लॉक से मेल खाने की उम्मीद की जाती है, सिवाय अंतिम प्रदर्शन-केवल क्रमबद्धता जैसे | order by Timestamp desc के।
  4. मुख्य क्वेरीज़ सामान्यीकृत फ़ील्ड जैसे Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext, और ReportRefs उत्सर्जित करती हैं ताकि क्रॉस-स्टेज आउटपुट की समीक्षा करना आसान हो।
  5. रूढ़िवादी शेड्यूल्ड-डिटेक्शन उम्मीदवार, जहाँ मौजूद हैं, प्रत्येक पैकेज के production/ उपनिर्देशिका के अंतर्गत रहते हैं और शीर्ष-स्तरीय हंटिंग क्वेरीज़ की तुलना में अधिक सख्त होते हैं।

Exposure इन्वेंट्री-संचालित एक्सपोज़र रिपोर्टिंग के लिए एक समर्थन पैकेज है, फुल-चेन व्यवहार हंट नहीं। ExternalTelemetry केवल-दस्तावेज़ीकरण है और इसमें एंडपॉइंट KQL शामिल नहीं है।

Microsoft Defender XDR आवश्यकताएँ

ये क्वेरीज़ Microsoft Defender XDR एडवांस्ड हंटिंग के लिए हैं। ये Defender for Endpoint और संबंधित Defender XDR टेलीमेट्री से तालिका और कॉलम उपलब्धता पर निर्भर करती हैं।

सामान्यतः उपयोग की जाने वाली तालिकाओं में शामिल हैं:

तालिकासामान्य उपयोग
DeviceFileEventsफ़ाइल निर्माण, संशोधन, एक्सेस, रीड, पथ साक्ष्य, VSS या Defender फ़ाइल इंटरैक्शन।
DeviceProcessEventsप्रोसेस निर्माण, पैरेंट प्रोसेस संदर्भ, कमांड लाइन, टोकन और खाता संदर्भ।
DeviceImageLoadEventsDLL लोड जैसे cldapi.dll, wuapi.dll, samlib.dll, और offreg.dll।
DeviceRegistryEventsरजिस्ट्री कुंजी और मान एक्सेस, Cloud Files सिंक रूट पंजीकरण, Defender पथ रिकॉन।
DeviceNetworkEventsDefender अपडेट पैकेज डाउनलोड सिग्नल और CDN URL एक्सेस।
DeviceEventsविविध एंडपॉइंट टेलीमेट्री जिसमें नामित पाइप, सर्विस इवेंट, एंटीवायरस डिटेक्शन, Microsoft डिटेक्शन नाम, सर्विस परिवर्तन, FSCTL-जैसे विवरण, और सेंसर-निर्भर अतिरिक्त फ़ील्ड शामिल हैं।

टेलीमेट्री सभी टेनेंट्स में समान नहीं है। कुछ निम्न-स्तरीय प्राइमिटिव, विशेष रूप से कच्चे oplock, रिपार्स पॉइंट, ऑब्जेक्ट मैनेजर सिम्बोलिक लिंक, और सर्विस क्वेरी टेलीमेट्री, स्पष्ट इवेंट के रूप में प्रकट नहीं हो सकते हैं। इसलिए क्वेरीज़ में ActionType और AdditionalFields के विरुद्ध अवसरवादी मिलान शामिल है जहाँ Defender XDR उन विवरणों को उजागर करता है।

अनुशंसित सत्यापन वर्कफ़्लो

प्रोडक्शन उपयोग से पहले, प्रत्येक फुल-चेन डिटेक्शन पैकेज को इस क्रम में मान्य करें:

टूल डाउनलोड करें