
Microsoft Defender XDR KQL डिटेक्शन, RedSun, BlueHammer, UnDefend, और CVE-2026-33825 से संबंधित Defender दुरुपयोग व्यवहारों के लिए।
महत्वपूर्ण: इस रिपॉजिटरी में सभी कोड और डिटेक्शन लॉजिक AI-जनरेटेड है। इस बात की कोई गारंटी नहीं है कि ये स्क्रिप्ट सही, पूर्ण, सुरक्षित, या किसी भी वातावरण के लिए उपयुक्त हैं। इन स्क्रिप्ट्स का उपयोग पूरी तरह से आपके अपने जोखिम पर करें। रिपॉजिटरी लेखक इस सामग्री के उपयोग से होने वाली किसी भी क्षति, आउटेज, डेटा हानि, गलत सकारात्मक, गलत नकारात्मक, परिचालन प्रभाव, या अन्य हानि के लिए उत्तरदायी या जिम्मेदार नहीं है। किसी भी लाइव प्रोडक्शन वातावरण में तैनाती से पहले प्रत्येक स्क्रिप्ट की समीक्षा, परीक्षण, ट्यूनिंग और योग्य कर्मियों द्वारा सत्यापन किया जाना चाहिए।
यह रिपॉजिटरी, redsun-bluehammer-undefend-detection-pack, कस्टो क्वेरी लैंग्वेज (KQL) में लिखे गए Microsoft Defender XDR एडवांस्ड हंटिंग क्वेरीज़ को शामिल करती है। क्वेरीज़ को RedSun, BlueHammer, UnDefend, Huntress-द्वारा देखे गए साझा इंट्रूज़न टूलिंग, Microsoft Defender, Cloud Files, वॉल्यूम शैडो कॉपी सर्विस (VSS), Windows सर्विस व्यवहार, स्थानीय खाता हेरफेर, सिम्बोलिक लिंक, रिपार्स पॉइंट्स, और संबंधित Windows टेलीमेट्री से जुड़ी प्रूफ-ऑफ-कॉन्सेप्ट अटैक चेन के लिए तकनीकी डिटेक्शन पैकेज के रूप में व्यवस्थित किया गया है।
सामग्री सुरक्षा अनुसंधान, डिटेक्शन इंजीनियरिंग, लैब सत्यापन, और नियंत्रित हंटिंग वर्कफ़्लो के लिए डिज़ाइन की गई है। यह एक ड्रॉप-इन प्रोडक्शन डिटेक्शन सेट नहीं है। प्रत्येक वातावरण में अलग-अलग Defender XDR सेंसर कवरेज, इवेंट वॉल्यूम, एंडपॉइंट बेसलाइन, सॉफ़्टवेयर इन्वेंट्री, और वैध प्रशासनिक व्यवहार होते हैं। इन क्वेरीज़ को शेड्यूल्ड कस्टम डिटेक्शन के रूप में सक्षम करने से पहले आपको अपने स्वयं के टेनेंट में सिंटैक्स और डिटेक्शन गुणवत्ता दोनों को मान्य करना होगा।
2026-05-05 पर सत्यापित स्रोत समीक्षा BlueHammer को CVE-2026-33825 से मैप करती है। NVD प्रभावित-प्लेटफ़ॉर्म डेटा और Microsoft Defender रिलीज़ नोट्स Microsoft Defender एंटीमैलवेयर प्लेटफ़ॉर्म संस्करण 4.18.26030.3011 से पहले के संस्करणों को प्रभावित के रूप में पहचानते हैं। इस समीक्षा के दौरान RedSun या UnDefend के लिए कोई सार्वजनिक Microsoft CVE या विक्रेता पैच सत्यापित नहीं किया गया; Huntress ने बताया कि 2026-04-20 तक दोनों अनपैच्ड बने हुए हैं। यह रिपॉजिटरी व्यवहार और Defender टेलीमेट्री का पता लगाती है; यह स्वयं पैच अनुपालन का निर्धारण नहीं करती है।
2026-05-05CVE-2026-33825; Defender एंटीमैलवेयर प्लेटफ़ॉर्म 4.18.26030.3011 या उसके बाद के संस्करण को इस रिपॉजिटरी में प्रलेखित न्यूनतम सत्यापित पैच्ड बेसलाइन मानें।रिपॉजिटरी डिटेक्शन सामग्री और समर्थन सामग्री दोनों के लिए पैकेज फ़ोल्डरों का उपयोग करती है। KQL-युक्त फ़ोल्डर अनुक्रमिक संख्या का उपयोग करते हैं जो 01 से शुरू होती है।
| फ़ोल्डर | मुख्य क्वेरी | स्टैंडअलोन क्वेरीज़ | उद्देश्य |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 से 11 | Cloud Files, अस्थायी पेलोड स्टेजिंग, रिपार्स या oplock टेलीमेट्री, Storage Tiers COM सक्रियण, Defender-मूल फ़ाइल लेखन, SYSTEM निष्पादन कलाकृतियाँ, और Microsoft डिटेक्शन नामों को सहसंबंधित करता है। |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 से 17 | Defender अपडेट दुरुपयोग, Cloud Files कॉलबैक, VSS/SAM एक्सेस, ऑफ़लाइन रजिस्ट्री गतिविधि, पासवर्ड परिवर्तन, सर्विस निर्माण, टोकन/प्रोसेस व्यवहार, और Microsoft डिटेक्शन नामों को सहसंबंधित करता है। |
UnDefend | 01_undefend_full_attack_chain.kql | 02 से 09 | Defender रजिस्ट्री रिकॉन, सिग्नेचर फ़ाइल एक्सेस, अपडेट निर्देशिका निगरानी, WinDefend सर्विस निगरानी, अपडेट या इंजन विफलता, MRT निर्देशिका एक्सेस, और संदिग्ध एक्सेस के बाद स्वास्थ्य या स्टेलनेस साक्ष्य को सहसंबंधित करता है। |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 से 04 | संदिग्ध पथों से Huntress-देखे गए टूलिंग निष्पादन, BeigeBurrow फॉलो-ऑन टनल गतिविधि, और संदिग्ध टूलिंग के पास रिकॉन कमांड्स को सहसंबंधित करता है। केवल हंटिंग। |
Exposure | 01_bluehammer_defender_platform_exposure.kql | कोई नहीं | टेनेंट-सत्यापित इन्वेंट्री स्रोत का उपयोग करके BlueHammer प्लेटफ़ॉर्म-संस्करण सत्यापन के लिए टेम्पलेट एक्सपोज़र रिपोर्टिंग। |
ExternalTelemetry | n/a | n/a | केवल-दस्तावेज़ीकरण VPN, फ़ायरवॉल, पहचान, और SIEM सहसंबंध मार्गदर्शन जो जानबूझकर एंडपॉइंट KQL से बाहर रखा गया है। |
चार फुल-चेन डिटेक्शन पैकेज (RedSun, BlueHammer, UnDefend, और CrossFamily) समान संरचना का पालन करते हैं:
01_*_full_attack_chain.kql समग्र हंट है। यह सभी स्टेज लॉजिक को एक साथ चलाता है और परिभाषित समय विंडो के भीतर एक ही डिवाइस पर साक्ष्य को सहसंबंधित करता है।| order by Timestamp desc के।Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext, और ReportRefs उत्सर्जित करती हैं ताकि क्रॉस-स्टेज आउटपुट की समीक्षा करना आसान हो।production/ उपनिर्देशिका के अंतर्गत रहते हैं और शीर्ष-स्तरीय हंटिंग क्वेरीज़ की तुलना में अधिक सख्त होते हैं।Exposure इन्वेंट्री-संचालित एक्सपोज़र रिपोर्टिंग के लिए एक समर्थन पैकेज है, फुल-चेन व्यवहार हंट नहीं। ExternalTelemetry केवल-दस्तावेज़ीकरण है और इसमें एंडपॉइंट KQL शामिल नहीं है।
ये क्वेरीज़ Microsoft Defender XDR एडवांस्ड हंटिंग के लिए हैं। ये Defender for Endpoint और संबंधित Defender XDR टेलीमेट्री से तालिका और कॉलम उपलब्धता पर निर्भर करती हैं।
सामान्यतः उपयोग की जाने वाली तालिकाओं में शामिल हैं:
| तालिका | सामान्य उपयोग |
|---|---|
DeviceFileEvents | फ़ाइल निर्माण, संशोधन, एक्सेस, रीड, पथ साक्ष्य, VSS या Defender फ़ाइल इंटरैक्शन। |
DeviceProcessEvents | प्रोसेस निर्माण, पैरेंट प्रोसेस संदर्भ, कमांड लाइन, टोकन और खाता संदर्भ। |
DeviceImageLoadEvents | DLL लोड जैसे cldapi.dll, wuapi.dll, samlib.dll, और offreg.dll। |
DeviceRegistryEvents | रजिस्ट्री कुंजी और मान एक्सेस, Cloud Files सिंक रूट पंजीकरण, Defender पथ रिकॉन। |
DeviceNetworkEvents | Defender अपडेट पैकेज डाउनलोड सिग्नल और CDN URL एक्सेस। |
DeviceEvents | विविध एंडपॉइंट टेलीमेट्री जिसमें नामित पाइप, सर्विस इवेंट, एंटीवायरस डिटेक्शन, Microsoft डिटेक्शन नाम, सर्विस परिवर्तन, FSCTL-जैसे विवरण, और सेंसर-निर्भर अतिरिक्त फ़ील्ड शामिल हैं। |
टेलीमेट्री सभी टेनेंट्स में समान नहीं है। कुछ निम्न-स्तरीय प्राइमिटिव, विशेष रूप से कच्चे oplock, रिपार्स पॉइंट, ऑब्जेक्ट मैनेजर सिम्बोलिक लिंक, और सर्विस क्वेरी टेलीमेट्री, स्पष्ट इवेंट के रूप में प्रकट नहीं हो सकते हैं। इसलिए क्वेरीज़ में ActionType और AdditionalFields के विरुद्ध अवसरवादी मिलान शामिल है जहाँ Defender XDR उन विवरणों को उजागर करता है।
प्रोडक्शन उपयोग से पहले, प्रत्येक फुल-चेन डिटेक्शन पैकेज को इस क्रम में मान्य करें: