
# Rilevamenti KQL di Microsoft Defender XDR per i comportamenti di abuso di Defender correlati a RedSun, BlueHammer, UnDefend e CVE-2026-33825.
IMPORTANTE: Tutto il codice e la logica di rilevamento in questo repository è generata da intelligenza artificiale. Non vi è alcuna garanzia che questi script siano corretti, completi, sicuri o adatti a qualsiasi ambiente. Utilizzare questi script interamente a proprio rischio. L'autore del repository non è responsabile per qualsiasi danno, interruzione, perdita di dati, falso positivo, falso negativo, impatto operativo o altro danno causato dall'uso di questo contenuto. Ogni script deve essere revisionato, testato, ottimizzato e verificato da personale qualificato prima della distribuzione in qualsiasi ambiente di produzione live.
Questo repository, redsun-bluehammer-undefend-detection-pack, contiene query di Advanced Hunting per Microsoft Defender XDR scritte in Kusto Query Language (KQL). Le query sono organizzate come pacchetti di rilevamento tecnico per catene di attacco proof-of-concept che coinvolgono RedSun, BlueHammer, UnDefend, strumentazione di intrusione condivisa osservata da Huntress, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), comportamento dei servizi Windows, manipolazione degli account locali, collegamenti simbolici, reparse point e relativa telemetria Windows.
Il contenuto è progettato per ricerca sulla sicurezza, ingegneria dei rilevamenti, validazione in laboratorio e flussi di lavoro di hunting controllati. Non è un set di rilevamenti di produzione pronto all'uso. Ogni ambiente ha una diversa copertura dei sensori Defender XDR, volumi di eventi, baseline degli endpoint, inventario software e comportamento amministrativo legittimo. È necessario validare sia la sintassi che la qualità dei rilevamenti nel proprio tenant prima di abilitare queste query come rilevamenti personalizzati pianificati.
La revisione delle fonti verificata il 2026-05-05 mappa BlueHammer a CVE-2026-33825. I dati delle piattaforme interessate di NVD e le note di rilascio di Microsoft Defender identificano come interessate le versioni della piattaforma Microsoft Defender Antimalware precedenti alla 4.18.26030.3011. Nessun CVE pubblico Microsoft o patch del fornitore è stato verificato per RedSun o UnDefend durante questa revisione; Huntress ha segnalato che entrambi rimanevano non patchati al 2026-04-20. Questo repository rileva comportamenti e telemetria di Defender; non determina da solo la conformità alle patch.
2026-05-05CVE-2026-33825; considerare la piattaforma Defender Antimalware 4.18.26030.3011 o successiva come baseline minima verificata di patch documentata in questo repository.Il repository utilizza cartelle di pacchetti sia per i contenuti di rilevamento che per i contenuti di supporto. Le cartelle con KQL utilizzano una numerazione sequenziale che inizia da 01.
| Cartella | Query Principale | Query Standalone | Scopo |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | da 02 a 11 | Correla Cloud Files, staging temporaneo dei payload, telemetria reparse o oplock, attivazione COM di Storage Tiers, scritture di file di origine Defender, artefatti di esecuzione SYSTEM e nomi di rilevamento Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | da 02 a 17 | Correla abuso degli aggiornamenti Defender, callback di Cloud Files, accesso VSS/SAM, attività di registro offline, modifiche delle password, creazione di servizi, comportamento di token/processi e nomi di rilevamento Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | da 02 a 09 | Correla ricognizione del registro Defender, accesso ai file di firma, monitoraggio della directory di aggiornamento, monitoraggio del servizio WinDefend, errore di aggiornamento o del motore, accesso alla directory MRT e prove di salute o obsolescenza dopo accessi sospetti. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | da 02 a 04 | Correla l'esecuzione di strumentazione osservata da Huntress da percorsi sospetti, attività di tunnel successiva di BeigeBurrow e comandi di ricognizione vicino a strumentazione sospetta. Solo hunting. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | nessuna | Report di esposizione modello per la validazione della versione della piattaforma BlueHammer utilizzando una fonte di inventario verificata dal tenant. |
ExternalTelemetry | n/d | n/d | Guida alla correlazione solo documentale per VPN, firewall, identità e SIEM, intenzionalmente esclusa dal KQL degli endpoint. |
I quattro pacchetti di rilevamento a catena completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguono la stessa struttura:
01_*_full_attack_chain.kql è l'hunt composito. Esegue tutta la logica degli stage insieme e correla le prove sullo stesso dispositivo entro una finestra temporale definita.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs per facilitare la revisione dell'output tra gli stage.production/ di ciascun pacchetto e sono più restrittivi delle query di hunting di livello superiore.Exposure è un pacchetto di supporto per il reporting di esposizione basato su inventario, non un hunt comportamentale a catena completa. ExternalTelemetry è solo documentale e non contiene KQL per endpoint.
Queste query sono destinate ad Advanced Hunting di Microsoft Defender XDR. Si basano sulla disponibilità di tabelle e colonne di Defender for Endpoint e relativa telemetria Defender XDR.
Le tabelle comunemente utilizzate includono:
| Tabella | Utilizzo Tipico |
|---|---|
DeviceFileEvents | Creazione, modifica, accesso, letture di file, prove di percorso, interazioni con file VSS o Defender. |
DeviceProcessEvents | Creazione di processi, contesto del processo padre, riga di comando, contesto di token e account. |
DeviceImageLoadEvents | Caricamenti di DLL come cldapi.dll, wuapi.dll, samlib.dll e offreg.dll. |
DeviceRegistryEvents | Accesso a chiavi e valori di registro, registrazione della radice di sincronizzazione Cloud Files, ricognizione dei percorsi Defender. |
DeviceNetworkEvents | Segnali di download dei pacchetti di aggiornamento Defender e accesso agli URL CDN. |
DeviceEvents | Telemetria endpoint varia, inclusi named pipe, eventi di servizio, rilevamenti antivirus, nomi di rilevamento Microsoft, modifiche ai servizi, dettagli simili a FSCTL e campi aggiuntivi dipendenti dal sensore. |
La telemetria non è uniforme in tutti i tenant. Alcuni primitivi di basso livello, in particolare telemetria grezza di oplock, reparse point, collegamenti simbolici dell'object manager e query sui servizi, potrebbero non apparire come eventi espliciti. Le query includono quindi corrispondenze opportunistiche su ActionType e AdditionalFields dove Defender XDR espone tali dettagli.
Prima dell'uso in produzione, validare ciascun pacchetto di rilevamento a catena completa in questo ordine:
01_*_full_attack_chain.kql per lo stesso pacchetto.La CI del repository esegue anche .github/scripts/validate_repository.py per confermare intestazioni KQL, blocchi di metadati, bilanciamento dei delimitatori, numerazione contigua, allineamento degli stage standalone-a-catena-completa, copertura README, regole di posizionamento in produzione e aspettative di tracciabilità delle fonti IOC.
Trattare queste query come punti di partenza. Una distribuzione in produzione dovrebbe includere:
Non distribuire tutte le query principali come rilevamenti pianificati ad alta gravità senza ottimizzazione. Alcuni stage rilevano intenzionalmente segnali deboli o opportunistici utili per la correlazione ma rumorosi come alert standalone.
Dove un pacchetto fornisce una variante di query production/, trattare quel file come punto di partenza per i rilevamenti personalizzati pianificati piuttosto che la query di hunting di livello superiore.
Le query principali sono progettate per evitare join ampi e non limitati dove possibile. Utilizzano righe di stage normalizzate, proiezione anticipata e correlazione per bucket temporali. Tuttavia, le prestazioni dipendono comunque dalla scala del tenant, dalla durata del lookback e dal volume degli eventi.
Se una query supera i limiti di esecuzione di Defender XDR:
Lookback.Le query devono essere interpretate come rilevamenti di modelli di comportamento sospetti, non come prova di compromissione di per sé. Una corrispondenza a catena completa è più forte di una corrispondenza di stage standalone, ma ogni risultato richiede comunque revisione da parte dell'analista.
Campi di revisione ad alto valore:
DeviceName e DeviceIdFirstSeen e LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsGli analisti dovrebbero partire da questi campi per approfondire la timeline del dispositivo Defender, l'albero dei processi, la timeline dei file, la timeline del registro, le prove degli alert e l'attività delle identità.
Ogni cartella di rilevamento o supporto ha il proprio README con dettagli tecnici specifici del pacchetto:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdUtilizzare il README della cartella pertinente prima di utilizzare quel pacchetto o contenuto di supporto. Descrive il modello degli stage, la telemetria attesa, i probabili falsi positivi, i punti di ottimizzazione e le considerazioni di distribuzione.
File comuni del repository:
CONTRIBUTING.md descrive l'ambito dei contributi, lo stile KQL, la validazione e le aspettative per le pull request.CHANGELOG.md registra le modifiche rilevanti.SOURCES.md mappa dichiarazioni pubbliche, baseline, mitigazioni e aggiunte IOC alle loro fonti di verifica.IOCS.md registra gli indicatori osservati e i loro limiti previsti di confidenza e utilizzo.MITIGATIONS.md registra le note di mitigazione e controllo compensativo supportate dalle fonti utilizzate da questo repository.ATTACK_MAPPING.md registra la mappatura dei rilevamenti orientata ad ATT&CK del repository.DEPLOYMENT_GUIDE.md registra la guida al rollout di laboratorio, pilota e produzione, inclusa la governance di rollback e allowlist.CODE_OF_CONDUCT.md definisce il comportamento atteso per la collaborazione.SECURITY.md descrive come segnalare problemi del repository sensibili alla sicurezza.SUPPORT.md spiega quali informazioni di supporto fornire quando si chiede aiuto.DISCLAIMER.md ripete la posizione di nessuna garanzia e utilizzo a proprio rischio in un documento dedicato.LICENSE.md contiene i termini della Apache License 2.0 per questo repository.NOTICE contiene l'attribuzione del repository e l'avviso di rilevamento generato da IA.ROADMAP.md elenca i miglioramenti futuri pratici..github/PULL_REQUEST_TEMPLATE.md fornisce i prompt di revisione delle pull request..github/ISSUE_TEMPLATE/*.md fornisce modelli di issue per bug, ottimizzazione dei rilevamenti e documentazione.Questi file KQL dovrebbero essere rivalidati ogni volta che:
Mantenere un registro delle esclusioni specifiche del tenant e del motivo per cui sono state aggiunte. Evitare esclusioni ampie che sopprimono percorsi scrivibili dall'utente controllati da attaccanti.