
# Rilevamenti KQL di Microsoft Defender XDR per i comportamenti di abuso di Defender correlati a RedSun, BlueHammer, UnDefend e CVE-2026-33825.
IMPORTANTE: Tutto il codice e la logica di rilevamento in questo repository è generata da intelligenza artificiale. Non vi è alcuna garanzia che questi script siano corretti, completi, sicuri o adatti a qualsiasi ambiente. Utilizzare questi script interamente a proprio rischio. L'autore del repository non è responsabile per qualsiasi danno, interruzione, perdita di dati, falso positivo, falso negativo, impatto operativo o altro danno causato dall'uso di questo contenuto. Ogni script deve essere revisionato, testato, ottimizzato e verificato da personale qualificato prima della distribuzione in qualsiasi ambiente di produzione live.
Questo repository, redsun-bluehammer-undefend-detection-pack, contiene query di Advanced Hunting per Microsoft Defender XDR scritte in Kusto Query Language (KQL). Le query sono organizzate come pacchetti di rilevamento tecnico per catene di attacco proof-of-concept che coinvolgono RedSun, BlueHammer, UnDefend, strumentazione di intrusione condivisa osservata da Huntress, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), comportamento dei servizi Windows, manipolazione degli account locali, collegamenti simbolici, reparse point e relativa telemetria Windows.
Il contenuto è progettato per ricerca sulla sicurezza, ingegneria dei rilevamenti, validazione in laboratorio e flussi di lavoro di hunting controllati. Non è un set di rilevamenti di produzione pronto all'uso. Ogni ambiente ha una diversa copertura dei sensori Defender XDR, volumi di eventi, baseline degli endpoint, inventario software e comportamento amministrativo legittimo. È necessario validare sia la sintassi che la qualità dei rilevamenti nel proprio tenant prima di abilitare queste query come rilevamenti personalizzati pianificati.
La revisione delle fonti verificata il 2026-05-05 mappa BlueHammer a CVE-2026-33825. I dati delle piattaforme interessate di NVD e le note di rilascio di Microsoft Defender identificano come interessate le versioni della piattaforma Microsoft Defender Antimalware precedenti alla 4.18.26030.3011. Nessun CVE pubblico Microsoft o patch del fornitore è stato verificato per RedSun o UnDefend durante questa revisione; Huntress ha segnalato che entrambi rimanevano non patchati al 2026-04-20. Questo repository rileva comportamenti e telemetria di Defender; non determina da solo la conformità alle patch.
2026-05-05CVE-2026-33825; considerare la piattaforma Defender Antimalware 4.18.26030.3011 o successiva come baseline minima verificata di patch documentata in questo repository.Il repository utilizza cartelle di pacchetti sia per i contenuti di rilevamento che per i contenuti di supporto. Le cartelle con KQL utilizzano una numerazione sequenziale che inizia da 01.
| Cartella | Query Principale | Query Standalone | Scopo |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | da 02 a 11 | Correla Cloud Files, staging temporaneo dei payload, telemetria reparse o oplock, attivazione COM di Storage Tiers, scritture di file di origine Defender, artefatti di esecuzione SYSTEM e nomi di rilevamento Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | da 02 a 17 | Correla abuso degli aggiornamenti Defender, callback di Cloud Files, accesso VSS/SAM, attività di registro offline, modifiche delle password, creazione di servizi, comportamento di token/processi e nomi di rilevamento Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | da 02 a 09 | Correla ricognizione del registro Defender, accesso ai file di firma, monitoraggio della directory di aggiornamento, monitoraggio del servizio WinDefend, errore di aggiornamento o del motore, accesso alla directory MRT e prove di salute o obsolescenza dopo accessi sospetti. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | da 02 a 04 | Correla l'esecuzione di strumentazione osservata da Huntress da percorsi sospetti, attività di tunnel successiva di BeigeBurrow e comandi di ricognizione vicino a strumentazione sospetta. Solo hunting. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | nessuna | Report di esposizione modello per la validazione della versione della piattaforma BlueHammer utilizzando una fonte di inventario verificata dal tenant. |
ExternalTelemetry | n/d | n/d | Guida alla correlazione solo documentale per VPN, firewall, identità e SIEM, intenzionalmente esclusa dal KQL degli endpoint. |
I quattro pacchetti di rilevamento a catena completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguono la stessa struttura:
01_*_full_attack_chain.kql è l'hunt composito. Esegue tutta la logica degli stage insieme e correla le prove sullo stesso dispositivo entro una finestra temporale definita.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs per facilitare la revisione dell'output tra gli stage.production/ di ciascun pacchetto e sono più restrittivi delle query di hunting di livello superiore.Exposure è un pacchetto di supporto per il reporting di esposizione basato su inventario, non un hunt comportamentale a catena completa. ExternalTelemetry è solo documentale e non contiene KQL per endpoint.
Queste query sono destinate ad Advanced Hunting di Microsoft Defender XDR. Si basano sulla disponibilità di tabelle e colonne di Defender for Endpoint e relativa telemetria Defender XDR.
Le tabelle comunemente utilizzate includono:
| Tabella | Utilizzo Tipico |
|---|---|
DeviceFileEvents | Creazione, modifica, accesso, letture di file, prove di percorso, interazioni con file VSS o Defender. |
DeviceProcessEvents | Creazione di processi, contesto del processo padre, riga di comando, contesto di token e account. |
DeviceImageLoadEvents | Caricamenti di DLL come cldapi.dll, wuapi.dll, samlib.dll e offreg.dll. |
DeviceRegistryEvents | Accesso a chiavi e valori di registro, registrazione della radice di sincronizzazione Cloud Files, ricognizione dei percorsi Defender. |
DeviceNetworkEvents | Segnali di download dei pacchetti di aggiornamento Defender e accesso agli URL CDN. |
DeviceEvents | Telemetria endpoint varia, inclusi named pipe, eventi di servizio, rilevamenti antivirus, nomi di rilevamento Microsoft, modifiche ai servizi, dettagli simili a FSCTL e campi aggiuntivi dipendenti dal sensore. |