Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
防御ツール脆弱性分析クラウドセキュリティ脅威インテリジェンス侵入検知インシデントレスポンスログ分析
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Microsoft Defender XDR KQL検出ルール:RedSun、BlueHammer、UnDefend、およびCVE-2026-33825関連のDefender悪用動作を対象とします。

リポジトリを見る
9374ヶ月前未レビュー

RedSun、BlueHammer、UnDefend、およびCrossFamily検出パック

重要: このリポジトリ内のすべてのコードおよび検出ロジックはAI生成です。これらのスクリプトが正しい、完全、安全、またはあらゆる環境に適しているという保証はありません。これらのスクリプトはすべて自己責任で使用してください。リポジトリの作者は、本コンテンツの使用によって生じたいかなる損害、停止、データ損失、誤検知、誤検出、運用への影響、その他の被害についても責任を負いません。すべてのスクリプトは、本番環境への展開前に、資格のある担当者によるレビュー、テスト、チューニング、および検証を受ける必要があります。

概要

このリポジトリ redsun-bluehammer-undefend-detection-pack には、Kusto照会言語(KQL)で記述されたMicrosoft Defender XDR 高度なハンティングクエリが含まれています。クエリは、RedSun、BlueHammer、UnDefend、Huntressが観測した共有侵入ツール、Microsoft Defender、Cloud Files、ボリュームシャドウコピーサービス(VSS)、Windowsサービス動作、ローカルアカウント操作、シンボリックリンク、再解析ポイント、および関連するWindowsテレメトリを含む概念実証の攻撃チェーンに対する技術的検出パッケージとして構成されています。

このコンテンツは、セキュリティ研究、検出エンジニアリング、ラボ検証、および管理されたハンティングワークフロー向けに設計されています。そのまま導入できる本番用検出セットではありません。各環境では、Defender XDRセンサーのカバレッジ、イベント量、エンドポイントのベースライン、ソフトウェアインベントリ、および正当な管理操作が異なります。これらのクエリをスケジュールされたカスタム検出として有効にする前に、ご自身のテナントで構文と検出品質の両方を検証する必要があります。

2026-05-05に検証されたソースレビューでは、BlueHammerがCVE-2026-33825に対応することが確認されています。NVDの影響を受けるプラットフォームデータとMicrosoft Defenderのリリースノートにより、Microsoft Defender マルウェア対策プラットフォームのバージョン4.18.26030.3011より前が影響を受けると特定されています。このレビュー中にRedSunまたはUnDefendに対する公開されたMicrosoft CVEまたはベンダーパッチは確認されていません。Huntressは2026-04-20時点で両方が未パッチのままであると報告しています。このリポジトリは動作とDefenderテレメトリを検出します。パッチコンプライアンスを単独で判定するものではありません。

検証済みリサーチベースライン

  • 最終検証日: 2026-05-05
  • BlueHammer: CVE-2026-33825。Defender マルウェア対策プラットフォーム 4.18.26030.3011 以降を、このリポジトリに記載されている検証済みパッチ適用済みベースラインの最小バージョンとして扱います。
  • RedSun: 2026-05-05のソースレビュー中に公開されたMicrosoft CVEまたはベンダーパッチは確認されていません。このパッケージは動作重視にしてください。
  • UnDefend: 2026-05-05のソースレビュー中に公開されたMicrosoft CVEまたはベンダーパッチは確認されていません。このパッケージは動作重視にしてください。
  • クロスファミリー侵入コンテキスト: Huntressは、共有観測ツール、BeigeBurrowの後続活動、およびハンティングとエンリッチメントに有用な偵察コマンドを文書化していますが、これらはそれ自体が決定的な証拠ではありません。

リポジトリ構成

リポジトリは、検出コンテンツとサポートコンテンツの両方にパッケージフォルダを使用しています。KQLを含むフォルダは、01 から始まる連番を使用しています。

クエリ設計パターン

4つのフルチェーン検出パッケージ(RedSun、BlueHammer、UnDefend、および CrossFamily)は同じ構造に従います:

  1. 01_*_full_attack_chain.kql は複合ハントです。すべてのステージロジックをまとめて実行し、定義された時間枠内で同じデバイス上の証拠を関連付けます。
  2. 番号付きスタンドアロンスクリプトは個々のステージを分離します。これらは、トラブルシューティング、ベースライン分析、カスタム検出プロトタイピング、および誤検知レビューを目的としています。
  3. スタンドアロンスクリプトは、| order by Timestamp desc などの最終的な表示専用の並べ替えを除いて、フルチェーンクエリの対応するステージブロックと一致することが期待されます。
  4. メインクエリは、Stage、StageDescription、ProcessName、ProcessCommandLine、AccountName、Evidence、AdditionalContext、および ReportRefs などの正規化されたフィールドを出力するため、ステージ間の出力をレビューしやすくなります。
  5. 保守的なスケジュール検出候補は、存在する場合、各パッケージの production/ サブディレクトリにあり、トップレベルのハンティングクエリよりも厳格です。

Exposure は、インベントリ駆動型の露出レポート用のサポートパッケージであり、フルチェーンの動作ハントではありません。ExternalTelemetry はドキュメントのみで、エンドポイントKQLは含まれていません。

Microsoft Defender XDRの要件

これらのクエリは、Microsoft Defender XDR 高度なハンティングを対象としています。Defender for Endpointおよび関連するDefender XDRテレメトリからのテーブルと列の可用性に依存しています。

一般的に使用されるテーブルは次のとおりです:

テレメトリはすべてのテナントで均一ではありません。特に生のoplock、再解析ポイント、オブジェクトマネージャーのシンボリックリンク、サービス照会テレメトリなどの一部の低レベルプリミティブは、明示的なイベントとして表示されない場合があります。そのため、クエリには、Defender XDRがこれらの詳細を公開する場合に ActionType と AdditionalFields に対する日和見的マッチングが含まれています。

推奨検証ワークフロー

本番使用前に、各フルチェーン検出パッケージを次の順序で検証してください:

  1. 限定されたルックバックを使用して、高度なハンティングで各スタンドアロンクエリを実行します。
  2. クエリがテナントでコンパイルされることを確認します。
  3. 生の結果量を確認し、一致する正当なソフトウェアまたは管理ワークフローを特定します。
  4. 既知の正常なツール、サービスアカウント、ソフトウェア展開システム、バックアップ製品、EDRツール、および脆弱性スキャナー用のローカル除外を追加します。
  5. 同じパッケージの 01_*_full_attack_chain.kql クエリを実行します。
  6. フルチェーンの結果をスタンドアロンの結果と比較し、関連するステージが運用上意味をなすことを確認します。
  7. 結果をCSVにエクスポートし、プロセスパス、コマンドライン、アカウント、デバイス、およびタイムスタンプをレビューします。
  8. チューニング後にのみ、クエリをスケジュールされたカスタム検出ルールに変換する必要があります。

リポジトリCIは、KQLヘッダー、メタデータブロック、デリミタバランス、連続番号、スタンドアロンからフルチェーンへのステージ整合、READMEカバレッジ、本番配置ルール、およびIOCソーストレーサビリティの期待値を確認するために .github/scripts/validate_repository.py も実行します。

本番展開ガイダンス

これらのクエリを出発点として扱ってください。本番展開には以下を含める必要があります:

  • 既知の正常なプロセスとパスに対するテナント固有の許可リスト。
  • ハンティングとアラートのための別々のしきい値。
  • 可能な場合は、スケジュールされた検出のためのより狭いルックバックウィンドウ。
  • 文書化された重大度マッピングとトリアージランブック。
  • 期待される一致を確認するためのテストデバイスまたはラボシミュレーション。
  • 自動インシデント作成を有効にする前の変更管理。
  • Defenderセンサーの更新またはオペレーティングシステムのアップグレード後の定期的なレビュー。

チューニングなしですべてのメインクエリを高重大度のスケジュール検出として展開しないでください。一部のステージは、相関には有用ですがスタンドアロンのアラートとしてはノイズが多い、弱いまたは日和見的なシグナルを意図的に検出します。

パッケージが production/ クエリバリアントを提供する場合、トップレベルのハンティングクエリではなく、そのファイルをスケジュールされたカスタム検出の出発点として扱ってください。

パフォーマンスに関する注意

メインクエリは、可能な限り広範な無制限の結合を回避するように設計されています。正規化されたステージ行、早期プロジェクション、および時間バケット相関を使用します。ただし、パフォーマンスは依然としてテナント規模、ルックバック期間、およびイベント量に依存します。

クエリがDefender XDRの実行制限を超える場合:

  • Lookback を減らします。
  • 最初にスタンドアロンステージを実行して、コストのかかるステージを特定します。
  • より狭いプロセス、パス、アカウント、またはデバイスフィルタを追加します。
  • 必要なプロジェクション列のみを保持します。
  • 結合または相関の前に、要約されたステージ出力を優先します。
  • サポートされ、高カーディナリティのグループ化が必要な場合は、シャッフルヒントを使用します。

結果の解釈

クエリは、それ自体が侵害の証明ではなく、不審な動作パターンの検出として解釈されるべきです。フルチェーンの一致はスタンドアロンのステージ一致よりも強力ですが、すべての結果には依然としてアナリストのレビューが必要です。

価値の高いレビューフィールド:

  • DeviceName と DeviceId
  • FirstSeen と LastSeen
  • StageCount
  • Stages
  • Processes
  • ProcessCommandLines
  • Accounts
  • Evidence
  • AdditionalContexts
  • ReportRefs

アナリストはこれらのフィールドから、Defenderデバイスタイムライン、プロセスツリー、ファイルタイムライン、レジストリタイムライン、アラート証拠、およびIDアクティビティにピボットする必要があります。

フォルダドキュメント

各検出またはサポートフォルダには、パッケージ固有の技術詳細を含む独自のREADMEがあります:

  • RedSun/README.md
  • BlueHammer/README.md
  • UnDefend/README.md
  • CrossFamily/README.md
  • Exposure/README.md
  • ExternalTelemetry/README.md

そのパッケージまたはサポートコンテンツを使用する前に、関連するフォルダのREADMEを使用してください。ステージモデル、期待されるテレメトリ、可能性のある誤検知、チューニングポイント、および展開に関する考慮事項について説明しています。

リポジトリドキュメント

一般的なリポジトリファイル:

  • CONTRIBUTING.md は、貢献範囲、KQLスタイル、検証、およびプルリクエストの期待事項について説明しています。
  • CHANGELOG.md は、注目すべき変更を記録します。
  • SOURCES.md は、公開された主張、ベースライン、緩和策、およびIOC追加を検証ソースにマッピングします。
  • IOCS.md は、観測されたインジケータとその意図された信頼度および使用制限を記録します。
  • MITIGATIONS.md は、このリポジトリで使用されるソースに裏付けられた緩和策と補償制御のメモを記録します。
  • ATTACK_MAPPING.md は、リポジトリのATT&CK指向の検出マッピングを記録します。
  • DEPLOYMENT_GUIDE.md は、ロールバックと許可リストガバナンスを含む、ラボ、パイロット、および本番ロールアウトのガイダンスを記録します。
  • CODE_OF_CONDUCT.md は、コラボレーションの期待される行動を定義します。
  • SECURITY.md は、セキュリティに敏感なリポジトリの問題を報告する方法について説明しています。
  • SUPPORT.md は、ヘルプを求める際に提供すべきサポート情報について説明しています。
  • DISCLAIMER.md は、専用ドキュメントで無保証・自己責任の立場を繰り返します。
  • LICENSE.md には、このリポジトリのApache License 2.0の条件が含まれています。

メンテナンスに関する注意

これらのKQLファイルは、以下の場合に再検証する必要があります:

  • MicrosoftがDefender XDRテーブルスキーマまたはイベント命名を変更した場合。
  • Defender for Endpointセンサーの動作が変更された場合。
  • Windows機能更新プログラムがサービス、レジストリ、Cloud Files、VSS、またはMRTの動作を変更した場合。
  • 新しい正当なエンタープライズソフトウェアがDefender、VSS、Cloud Files、またはSAM関連のサーフェスに触れ始めた場合。
  • 本番アラート用にクエリのしきい値が変更された場合。

テナント固有の除外とその追加理由の記録を保持してください。攻撃者が制御するユーザー書き込み可能なパスを抑制する広範な除外は避けてください。

ツールをダウンロード
フォルダメインクエリスタンドアロンクエリ目的
RedSun01_redsun_full_attack_chain.kql02 から 11Cloud Files、一時ペイロードステージング、再解析またはoplockテレメトリ、Storage Tiers COMアクティベーション、Defender発信のファイル書き込み、SYSTEM実行アーティファクト、およびMicrosoft検出名を関連付けます。
BlueHammer01_bluehammer_full_attack_chain.kql02 から 17Defender更新の悪用、Cloud Filesコールバック、VSS/SAMアクセス、オフラインレジストリ活動、パスワード変更、サービス作成、トークン/プロセス動作、およびMicrosoft検出名を関連付けます。
UnDefend01_undefend_full_attack_chain.kql02 から 09Defenderレジストリ偵察、シグネチャファイルアクセス、更新ディレクトリ監視、WinDefendサービス監視、更新またはエンジン障害、MRTディレクトリアクセス、および不審なアクセス後の正常性または陳腐化の証拠を関連付けます。
CrossFamily01_crossfamily_full_attack_chain.kql02 から 04不審なパスからのHuntress観測ツール実行、BeigeBurrow後続トンネル活動、および不審なツール近辺の偵察コマンドを関連付けます。ハンティングのみ。
Exposure01_bluehammer_defender_platform_exposure.kqlなしテナント検証済みインベントリソースを使用したBlueHammerプラットフォームバージョン検証用のテンプレート露出レポート。
ExternalTelemetry該当なし該当なしエンドポイントKQLから意図的に除外された、VPN、ファイアウォール、ID、およびSIEM相関ガイダンスのドキュメントのみ。
テーブル一般的な用途
DeviceFileEventsファイルの作成、変更、アクセス、読み取り、パス証拠、VSSまたはDefenderファイルの相互作用。
DeviceProcessEventsプロセス作成、親プロセスコンテキスト、コマンドライン、トークンおよびアカウントコンテキスト。
DeviceImageLoadEventscldapi.dll、wuapi.dll、samlib.dll、offreg.dll などのDLLロード。
DeviceRegistryEventsレジストリキーと値のアクセス、Cloud Files同期ルート登録、Defenderパス偵察。
DeviceNetworkEventsDefender更新パッケージのダウンロードシグナルとCDN URLアクセス。
DeviceEvents名前付きパイプ、サービスイベント、ウイルス対策検出、Microsoft検出名、サービス変更、FSCTL関連の詳細、センサー依存の追加フィールドなど、その他のエンドポイントテレメトリ。
  • NOTICE には、リポジトリの帰属とAI生成検出通知が含まれています。
  • ROADMAP.md は、実用的な将来の改善点をリストしています。
  • .github/PULL_REQUEST_TEMPLATE.md は、プルリクエストのレビュープロンプトを提供します。
  • .github/ISSUE_TEMPLATE/*.md は、バグ、検出チューニング、およびドキュメント用の問題テンプレートを提供します。