Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
redsun-bluehammer-undefend-detection-pack — # Rilevamenti KQL di Microsoft Defender XDR per i comportamenti di abuso di Defender correlati a RedSun, BlueHammer, UnDefend e CVE-2026-33825. | Kitploit
Strumenti/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Strumenti DifensiviAnalisi delle VulnerabilitàSicurezza CloudThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

redsun-bluehammer-undefend-detection-pack

# Rilevamenti KQL di Microsoft Defender XDR per i comportamenti di abuso di Defender correlati a RedSun, BlueHammer, UnDefend e CVE-2026-33825.

Vedi Repository
823 mesi faNon ancora revisionato
Condividi

Pacchetto di Rilevamento RedSun, BlueHammer, UnDefend e CrossFamily

IMPORTANTE: Tutto il codice e la logica di rilevamento in questo repository è generata da intelligenza artificiale. Non vi è alcuna garanzia che questi script siano corretti, completi, sicuri o adatti a qualsiasi ambiente. Utilizzare questi script interamente a proprio rischio. L'autore del repository non è responsabile per qualsiasi danno, interruzione, perdita di dati, falso positivo, falso negativo, impatto operativo o altro danno causato dall'uso di questo contenuto. Ogni script deve essere revisionato, testato, ottimizzato e verificato da personale qualificato prima della distribuzione in qualsiasi ambiente di produzione live.

Panoramica

Questo repository, redsun-bluehammer-undefend-detection-pack, contiene query di Advanced Hunting per Microsoft Defender XDR scritte in Kusto Query Language (KQL). Le query sono organizzate come pacchetti di rilevamento tecnico per catene di attacco proof-of-concept che coinvolgono RedSun, BlueHammer, UnDefend, strumentazione di intrusione condivisa osservata da Huntress, Microsoft Defender, Cloud Files, Volume Shadow Copy Service (VSS), comportamento dei servizi Windows, manipolazione degli account locali, collegamenti simbolici, reparse point e relativa telemetria Windows.

Il contenuto è progettato per ricerca sulla sicurezza, ingegneria dei rilevamenti, validazione in laboratorio e flussi di lavoro di hunting controllati. Non è un set di rilevamenti di produzione pronto all'uso. Ogni ambiente ha una diversa copertura dei sensori Defender XDR, volumi di eventi, baseline degli endpoint, inventario software e comportamento amministrativo legittimo. È necessario validare sia la sintassi che la qualità dei rilevamenti nel proprio tenant prima di abilitare queste query come rilevamenti personalizzati pianificati.

La revisione delle fonti verificata il 2026-05-05 mappa BlueHammer a CVE-2026-33825. I dati delle piattaforme interessate di NVD e le note di rilascio di Microsoft Defender identificano come interessate le versioni della piattaforma Microsoft Defender Antimalware precedenti alla 4.18.26030.3011. Nessun CVE pubblico Microsoft o patch del fornitore è stato verificato per RedSun o UnDefend durante questa revisione; Huntress ha segnalato che entrambi rimanevano non patchati al 2026-04-20. Questo repository rileva comportamenti e telemetria di Defender; non determina da solo la conformità alle patch.

Baseline di Ricerca Verificata

  • Ultima verifica: 2026-05-05
  • BlueHammer: CVE-2026-33825; considerare la piattaforma Defender Antimalware 4.18.26030.3011 o successiva come baseline minima verificata di patch documentata in questo repository.
  • RedSun: nessun CVE pubblico Microsoft o patch del fornitore è stato verificato durante la revisione delle fonti del 2026-05-05. Mantenere questo pacchetto focalizzato sul comportamento.
  • UnDefend: nessun CVE pubblico Microsoft o patch del fornitore è stato verificato durante la revisione delle fonti del 2026-05-05. Mantenere questo pacchetto focalizzato sul comportamento.
  • Contesto di intrusione cross-family: Huntress ha documentato strumentazione osservata condivisa, attività successiva di BeigeBurrow e comandi di ricognizione utili per hunting e arricchimento, non come prova deterministica di per sé.

Struttura del Repository

Il repository utilizza cartelle di pacchetti sia per i contenuti di rilevamento che per i contenuti di supporto. Le cartelle con KQL utilizzano una numerazione sequenziale che inizia da 01.

CartellaQuery PrincipaleQuery StandaloneScopo
RedSun01_redsun_full_attack_chain.kqlda 02 a 11Correla Cloud Files, staging temporaneo dei payload, telemetria reparse o oplock, attivazione COM di Storage Tiers, scritture di file di origine Defender, artefatti di esecuzione SYSTEM e nomi di rilevamento Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kqlda 02 a 17Correla abuso degli aggiornamenti Defender, callback di Cloud Files, accesso VSS/SAM, attività di registro offline, modifiche delle password, creazione di servizi, comportamento di token/processi e nomi di rilevamento Microsoft.
UnDefend01_undefend_full_attack_chain.kqlda 02 a 09Correla ricognizione del registro Defender, accesso ai file di firma, monitoraggio della directory di aggiornamento, monitoraggio del servizio WinDefend, errore di aggiornamento o del motore, accesso alla directory MRT e prove di salute o obsolescenza dopo accessi sospetti.
CrossFamily01_crossfamily_full_attack_chain.kqlda 02 a 04Correla l'esecuzione di strumentazione osservata da Huntress da percorsi sospetti, attività di tunnel successiva di BeigeBurrow e comandi di ricognizione vicino a strumentazione sospetta. Solo hunting.
Exposure01_bluehammer_defender_platform_exposure.kqlnessunaReport di esposizione modello per la validazione della versione della piattaforma BlueHammer utilizzando una fonte di inventario verificata dal tenant.
ExternalTelemetryn/dn/dGuida alla correlazione solo documentale per VPN, firewall, identità e SIEM, intenzionalmente esclusa dal KQL degli endpoint.

Modello di Progettazione delle Query

I quattro pacchetti di rilevamento a catena completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguono la stessa struttura:

  1. 01_*_full_attack_chain.kql è l'hunt composito. Esegue tutta la logica degli stage insieme e correla le prove sullo stesso dispositivo entro una finestra temporale definita.
  2. Gli script standalone numerati isolano i singoli stage. Sono destinati alla risoluzione dei problemi, all'analisi della baseline, alla prototipazione di rilevamenti personalizzati e alla revisione dei falsi positivi.
  3. Ci si aspetta che gli script standalone corrispondano al blocco dello stage corrispondente nella query a catena completa, ad eccezione dell'ordinamento finale solo per la visualizzazione come | order by Timestamp desc.
  4. Le query principali emettono campi normalizzati come Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs per facilitare la revisione dell'output tra gli stage.
  5. I candidati conservativi per rilevamenti pianificati, dove presenti, si trovano nella sottodirectory production/ di ciascun pacchetto e sono più restrittivi delle query di hunting di livello superiore.

Exposure è un pacchetto di supporto per il reporting di esposizione basato su inventario, non un hunt comportamentale a catena completa. ExternalTelemetry è solo documentale e non contiene KQL per endpoint.

Requisiti di Microsoft Defender XDR

Queste query sono destinate ad Advanced Hunting di Microsoft Defender XDR. Si basano sulla disponibilità di tabelle e colonne di Defender for Endpoint e relativa telemetria Defender XDR.

Le tabelle comunemente utilizzate includono:

TabellaUtilizzo Tipico
DeviceFileEventsCreazione, modifica, accesso, letture di file, prove di percorso, interazioni con file VSS o Defender.
DeviceProcessEventsCreazione di processi, contesto del processo padre, riga di comando, contesto di token e account.
DeviceImageLoadEventsCaricamenti di DLL come cldapi.dll, wuapi.dll, samlib.dll e offreg.dll.
DeviceRegistryEventsAccesso a chiavi e valori di registro, registrazione della radice di sincronizzazione Cloud Files, ricognizione dei percorsi Defender.
DeviceNetworkEventsSegnali di download dei pacchetti di aggiornamento Defender e accesso agli URL CDN.
DeviceEventsTelemetria endpoint varia, inclusi named pipe, eventi di servizio, rilevamenti antivirus, nomi di rilevamento Microsoft, modifiche ai servizi, dettagli simili a FSCTL e campi aggiuntivi dipendenti dal sensore.

La telemetria non è uniforme in tutti i tenant. Alcuni primitivi di basso livello, in particolare telemetria grezza di oplock, reparse point, collegamenti simbolici dell'object manager e query sui servizi, potrebbero non apparire come eventi espliciti. Le query includono quindi corrispondenze opportunistiche su ActionType e AdditionalFields dove Defender XDR espone tali dettagli.

Flusso di Lavoro di Validazione Consigliato

Prima dell'uso in produzione, validare ciascun pacchetto di rilevamento a catena completa in questo ordine:

  1. Eseguire ogni query standalone in Advanced Hunting con un lookback limitato.
  2. Confermare che la query venga compilata nel proprio tenant.
  3. Revisionare il volume grezzo dei risultati e identificare flussi di lavoro software o amministrativi legittimi che corrispondono.
  4. Aggiungere esclusioni locali per strumenti noti e validi, account di servizio, sistemi di distribuzione software, prodotti di backup, strumenti EDR e scanner di vulnerabilità.
  5. Eseguire la query 01_*_full_attack_chain.kql per lo stesso pacchetto.
  6. Confrontare i risultati della catena completa con i risultati standalone e confermare che gli stage correlati abbiano senso operativo.
  7. Esportare i risultati in CSV e revisionare percorsi di processo, righe di comando, account, dispositivi e timestamp.
  8. Solo dopo l'ottimizzazione si dovrebbe convertire una query in una regola di rilevamento personalizzata pianificata.

La CI del repository esegue anche .github/scripts/validate_repository.py per confermare intestazioni KQL, blocchi di metadati, bilanciamento dei delimitatori, numerazione contigua, allineamento degli stage standalone-a-catena-completa, copertura README, regole di posizionamento in produzione e aspettative di tracciabilità delle fonti IOC.

Guida alla Distribuzione in Produzione

Trattare queste query come punti di partenza. Una distribuzione in produzione dovrebbe includere:

  • Allowlist specifiche del tenant per processi e percorsi noti e validi.
  • Soglie separate per hunting rispetto ad alerting.
  • Finestre di lookback più ristrette per i rilevamenti pianificati dove possibile.
  • Mappatura documentata della gravità e runbook di triage.
  • Dispositivi di test o simulazioni di laboratorio per confermare le corrispondenze attese.
  • Controllo delle modifiche prima di abilitare la creazione automatica di incidenti.
  • Revisione periodica dopo aggiornamenti dei sensori Defender o aggiornamenti del sistema operativo.

Non distribuire tutte le query principali come rilevamenti pianificati ad alta gravità senza ottimizzazione. Alcuni stage rilevano intenzionalmente segnali deboli o opportunistici utili per la correlazione ma rumorosi come alert standalone.

Dove un pacchetto fornisce una variante di query production/, trattare quel file come punto di partenza per i rilevamenti personalizzati pianificati piuttosto che la query di hunting di livello superiore.

Note sulle Prestazioni

Le query principali sono progettate per evitare join ampi e non limitati dove possibile. Utilizzano righe di stage normalizzate, proiezione anticipata e correlazione per bucket temporali. Tuttavia, le prestazioni dipendono comunque dalla scala del tenant, dalla durata del lookback e dal volume degli eventi.

Se una query supera i limiti di esecuzione di Defender XDR:

  • Ridurre Lookback.
  • Eseguire prima gli stage standalone per identificare lo stage costoso.
  • Aggiungere filtri più ristretti su processo, percorso, account o dispositivo.
  • Mantenere solo le colonne proiettate necessarie.
  • Preferire output di stage riepilogati prima di join o correlazioni.
  • Utilizzare hint di shuffle dove supportati e dove è richiesto raggruppamento ad alta cardinalità.

Interpretazione dei Risultati

Le query devono essere interpretate come rilevamenti di modelli di comportamento sospetti, non come prova di compromissione di per sé. Una corrispondenza a catena completa è più forte di una corrispondenza di stage standalone, ma ogni risultato richiede comunque revisione da parte dell'analista.

Campi di revisione ad alto valore:

  • DeviceName e DeviceId
  • FirstSeen e LastSeen
  • StageCount
  • Stages
  • Processes
  • ProcessCommandLines
  • Accounts
  • Evidence
  • AdditionalContexts
  • ReportRefs

Gli analisti dovrebbero partire da questi campi per approfondire la timeline del dispositivo Defender, l'albero dei processi, la timeline dei file, la timeline del registro, le prove degli alert e l'attività delle identità.

Documentazione delle Cartelle

Ogni cartella di rilevamento o supporto ha il proprio README con dettagli tecnici specifici del pacchetto:

  • RedSun/README.md
  • BlueHammer/README.md
  • UnDefend/README.md
  • CrossFamily/README.md
  • Exposure/README.md
  • ExternalTelemetry/README.md

Utilizzare il README della cartella pertinente prima di utilizzare quel pacchetto o contenuto di supporto. Descrive il modello degli stage, la telemetria attesa, i probabili falsi positivi, i punti di ottimizzazione e le considerazioni di distribuzione.

Documentazione del Repository

File comuni del repository:

  • CONTRIBUTING.md descrive l'ambito dei contributi, lo stile KQL, la validazione e le aspettative per le pull request.
  • CHANGELOG.md registra le modifiche rilevanti.
  • SOURCES.md mappa dichiarazioni pubbliche, baseline, mitigazioni e aggiunte IOC alle loro fonti di verifica.
  • IOCS.md registra gli indicatori osservati e i loro limiti previsti di confidenza e utilizzo.
  • MITIGATIONS.md registra le note di mitigazione e controllo compensativo supportate dalle fonti utilizzate da questo repository.
  • ATTACK_MAPPING.md registra la mappatura dei rilevamenti orientata ad ATT&CK del repository.
  • DEPLOYMENT_GUIDE.md registra la guida al rollout di laboratorio, pilota e produzione, inclusa la governance di rollback e allowlist.
  • CODE_OF_CONDUCT.md definisce il comportamento atteso per la collaborazione.
  • SECURITY.md descrive come segnalare problemi del repository sensibili alla sicurezza.
  • SUPPORT.md spiega quali informazioni di supporto fornire quando si chiede aiuto.
  • DISCLAIMER.md ripete la posizione di nessuna garanzia e utilizzo a proprio rischio in un documento dedicato.
  • LICENSE.md contiene i termini della Apache License 2.0 per questo repository.
  • NOTICE contiene l'attribuzione del repository e l'avviso di rilevamento generato da IA.
  • ROADMAP.md elenca i miglioramenti futuri pratici.
  • .github/PULL_REQUEST_TEMPLATE.md fornisce i prompt di revisione delle pull request.
  • .github/ISSUE_TEMPLATE/*.md fornisce modelli di issue per bug, ottimizzazione dei rilevamenti e documentazione.

Note di Manutenzione

Questi file KQL dovrebbero essere rivalidati ogni volta che:

  • Microsoft modifica gli schemi delle tabelle Defender XDR o la denominazione degli eventi.
  • Il comportamento del sensore Defender for Endpoint cambia.
  • Gli aggiornamenti delle funzionalità Windows alterano il comportamento di servizi, registro, Cloud Files, VSS o MRT.
  • Nuovo software aziendale legittimo inizia a toccare superfici correlate a Defender, VSS, Cloud Files o SAM.
  • Le soglie delle query vengono modificate per l'alerting in produzione.

Mantenere un registro delle esclusioni specifiche del tenant e del motivo per cui sono state aggiunte. Evitare esclusioni ampie che sopprimono percorsi scrivibili dall'utente controllati da attaccanti.

Scarica lo strumento