Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
redsun-bluehammer-undefend-detection-pack — # Rilevamenti KQL di Microsoft Defender XDR per i comportamenti di abuso di Defender correlati a RedSun, BlueHammer, UnDefend e CVE-2026-33825. | Kitploit
Strumenti/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Strumenti DifensiviAnalisi delle VulnerabilitàSicurezza CloudThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHub

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
letlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

# Rilevamenti KQL di Microsoft Defender XDR per i comportamenti di abuso di Defender correlati a RedSun, BlueHammer, UnDefend e CVE-2026-33825.

Vedi Repository
93235 mesi faNon ancora revisionato
Condividi

Pacchetto di Rilevamento RedSun, BlueHammer, UnDefend e CrossFamily

IMPORTANTE: Tutto il codice e la logica di rilevamento in questo repository è generata da intelligenza artificiale. Non vi è alcuna garanzia che questi script siano corretti, completi, sicuri o adatti a qualsiasi ambiente. Utilizzare questi script interamente a proprio rischio. L'autore del repository non è responsabile per qualsiasi danno, interruzione, perdita di dati, falso positivo, falso negativo, impatto operativo o altro danno causato dall'uso di questo contenuto. Ogni script deve essere revisionato, testato, ottimizzato e verificato da personale qualificato prima della distribuzione in qualsiasi ambiente di produzione live.

Panoramica

Questo repository, redsun-bluehammer-undefend-detection-pack, contiene query di Advanced Hunting per Microsoft Defender XDR scritte in Kusto Query Language (KQL). Le query sono organizzate come pacchetti di rilevamento tecnico per catene di attacco proof-of-concept che coinvolgono RedSun, BlueHammer, UnDefend, strumentazione di intrusione condivisa osservata da Huntress, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), comportamento dei servizi Windows, manipolazione degli account locali, collegamenti simbolici, reparse point e relativa telemetria Windows.

Il contenuto è progettato per ricerca sulla sicurezza, ingegneria dei rilevamenti, validazione in laboratorio e flussi di lavoro di hunting controllati. Non è un set di rilevamenti di produzione pronto all'uso. Ogni ambiente ha una diversa copertura dei sensori Defender XDR, volumi di eventi, baseline degli endpoint, inventario software e comportamento amministrativo legittimo. È necessario validare sia la sintassi che la qualità dei rilevamenti nel proprio tenant prima di abilitare queste query come rilevamenti personalizzati pianificati.

La revisione delle fonti verificata il 2026-05-05 mappa BlueHammer a CVE-2026-33825. I dati delle piattaforme interessate di NVD e le note di rilascio di Microsoft Defender identificano come interessate le versioni della piattaforma Microsoft Defender Antimalware precedenti alla 4.18.26030.3011. Nessun CVE pubblico Microsoft o patch del fornitore è stato verificato per RedSun o UnDefend durante questa revisione; Huntress ha segnalato che entrambi rimanevano non patchati al 2026-04-20. Questo repository rileva comportamenti e telemetria di Defender; non determina da solo la conformità alle patch.

Baseline di Ricerca Verificata

  • Ultima verifica: 2026-05-05
  • BlueHammer: CVE-2026-33825; considerare la piattaforma Defender Antimalware 4.18.26030.3011 o successiva come baseline minima verificata di patch documentata in questo repository.
  • RedSun: nessun CVE pubblico Microsoft o patch del fornitore è stato verificato durante la revisione delle fonti del 2026-05-05. Mantenere questo pacchetto focalizzato sul comportamento.
  • UnDefend: nessun CVE pubblico Microsoft o patch del fornitore è stato verificato durante la revisione delle fonti del 2026-05-05. Mantenere questo pacchetto focalizzato sul comportamento.
  • Contesto di intrusione cross-family: Huntress ha documentato strumentazione osservata condivisa, attività successiva di BeigeBurrow e comandi di ricognizione utili per hunting e arricchimento, non come prova deterministica di per sé.

Struttura del Repository

Il repository utilizza cartelle di pacchetti sia per i contenuti di rilevamento che per i contenuti di supporto. Le cartelle con KQL utilizzano una numerazione sequenziale che inizia da 01.

CartellaQuery PrincipaleQuery StandaloneScopo
RedSun01_redsun_full_attack_chain.kqlda 02 a 11Correla Cloud Files, staging temporaneo dei payload, telemetria reparse o oplock, attivazione COM di Storage Tiers, scritture di file di origine Defender, artefatti di esecuzione SYSTEM e nomi di rilevamento Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kqlda 02 a 17Correla abuso degli aggiornamenti Defender, callback di Cloud Files, accesso VSS/SAM, attività di registro offline, modifiche delle password, creazione di servizi, comportamento di token/processi e nomi di rilevamento Microsoft.
UnDefend01_undefend_full_attack_chain.kqlda 02 a 09Correla ricognizione del registro Defender, accesso ai file di firma, monitoraggio della directory di aggiornamento, monitoraggio del servizio WinDefend, errore di aggiornamento o del motore, accesso alla directory MRT e prove di salute o obsolescenza dopo accessi sospetti.
CrossFamily01_crossfamily_full_attack_chain.kqlda 02 a 04Correla l'esecuzione di strumentazione osservata da Huntress da percorsi sospetti, attività di tunnel successiva di BeigeBurrow e comandi di ricognizione vicino a strumentazione sospetta. Solo hunting.
Exposure01_bluehammer_defender_platform_exposure.kqlnessunaReport di esposizione modello per la validazione della versione della piattaforma BlueHammer utilizzando una fonte di inventario verificata dal tenant.
ExternalTelemetryn/dn/dGuida alla correlazione solo documentale per VPN, firewall, identità e SIEM, intenzionalmente esclusa dal KQL degli endpoint.

Modello di Progettazione delle Query

I quattro pacchetti di rilevamento a catena completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguono la stessa struttura:

  1. 01_*_full_attack_chain.kql è l'hunt composito. Esegue tutta la logica degli stage insieme e correla le prove sullo stesso dispositivo entro una finestra temporale definita.
  2. Gli script standalone numerati isolano i singoli stage. Sono destinati alla risoluzione dei problemi, all'analisi della baseline, alla prototipazione di rilevamenti personalizzati e alla revisione dei falsi positivi.
  3. Ci si aspetta che gli script standalone corrispondano al blocco dello stage corrispondente nella query a catena completa, ad eccezione dell'ordinamento finale solo per la visualizzazione come | order by Timestamp desc.
  4. Le query principali emettono campi normalizzati come Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs per facilitare la revisione dell'output tra gli stage.
  5. I candidati conservativi per rilevamenti pianificati, dove presenti, si trovano nella sottodirectory production/ di ciascun pacchetto e sono più restrittivi delle query di hunting di livello superiore.

Exposure è un pacchetto di supporto per il reporting di esposizione basato su inventario, non un hunt comportamentale a catena completa. ExternalTelemetry è solo documentale e non contiene KQL per endpoint.

Requisiti di Microsoft Defender XDR

Queste query sono destinate ad Advanced Hunting di Microsoft Defender XDR. Si basano sulla disponibilità di tabelle e colonne di Defender for Endpoint e relativa telemetria Defender XDR.

Le tabelle comunemente utilizzate includono:

TabellaUtilizzo Tipico
DeviceFileEventsCreazione, modifica, accesso, letture di file, prove di percorso, interazioni con file VSS o Defender.
DeviceProcessEventsCreazione di processi, contesto del processo padre, riga di comando, contesto di token e account.
DeviceImageLoadEventsCaricamenti di DLL come cldapi.dll, wuapi.dll, samlib.dll e offreg.dll.
DeviceRegistryEventsAccesso a chiavi e valori di registro, registrazione della radice di sincronizzazione Cloud Files, ricognizione dei percorsi Defender.
DeviceNetworkEventsSegnali di download dei pacchetti di aggiornamento Defender e accesso agli URL CDN.
DeviceEventsTelemetria endpoint varia, inclusi named pipe, eventi di servizio, rilevamenti antivirus, nomi di rilevamento Microsoft, modifiche ai servizi, dettagli simili a FSCTL e campi aggiuntivi dipendenti dal sensore.
Scarica lo strumento