
Microsoft Defender XDR KQL検出ルール:RedSun、BlueHammer、UnDefend、およびCVE-2026-33825関連のDefender悪用動作を対象とします。
重要: このリポジトリ内のすべてのコードおよび検出ロジックはAI生成です。これらのスクリプトが正しい、完全、安全、またはあらゆる環境に適しているという保証はありません。これらのスクリプトはすべて自己責任で使用してください。リポジトリの作者は、本コンテンツの使用によって生じたいかなる損害、停止、データ損失、誤検知、誤検出、運用への影響、その他の被害についても責任を負いません。すべてのスクリプトは、本番環境への展開前に、資格のある担当者によるレビュー、テスト、チューニング、および検証を受ける必要があります。
このリポジトリ redsun-bluehammer-undefend-detection-pack には、Kusto照会言語(KQL)で記述されたMicrosoft Defender XDR 高度なハンティングクエリが含まれています。クエリは、RedSun、BlueHammer、UnDefend、Huntressが観測した共有侵入ツール、Microsoft Defender、Cloud Files、ボリュームシャドウコピーサービス(VSS)、Windowsサービス動作、ローカルアカウント操作、シンボリックリンク、再解析ポイント、および関連するWindowsテレメトリを含む概念実証の攻撃チェーンに対する技術的検出パッケージとして構成されています。
このコンテンツは、セキュリティ研究、検出エンジニアリング、ラボ検証、および管理されたハンティングワークフロー向けに設計されています。そのまま導入できる本番用検出セットではありません。各環境では、Defender XDRセンサーのカバレッジ、イベント量、エンドポイントのベースライン、ソフトウェアインベントリ、および正当な管理操作が異なります。これらのクエリをスケジュールされたカスタム検出として有効にする前に、ご自身のテナントで構文と検出品質の両方を検証する必要があります。
2026-05-05に検証されたソースレビューでは、BlueHammerがCVE-2026-33825に対応することが確認されています。NVDの影響を受けるプラットフォームデータとMicrosoft Defenderのリリースノートにより、Microsoft Defender マルウェア対策プラットフォームのバージョン4.18.26030.3011より前が影響を受けると特定されています。このレビュー中にRedSunまたはUnDefendに対する公開されたMicrosoft CVEまたはベンダーパッチは確認されていません。Huntressは2026-04-20時点で両方が未パッチのままであると報告しています。このリポジトリは動作とDefenderテレメトリを検出します。パッチコンプライアンスを単独で判定するものではありません。
2026-05-05CVE-2026-33825。Defender マルウェア対策プラットフォーム 4.18.26030.3011 以降を、このリポジトリに記載されている検証済みパッチ適用済みベースラインの最小バージョンとして扱います。リポジトリは、検出コンテンツとサポートコンテンツの両方にパッケージフォルダを使用しています。KQLを含むフォルダは、01 から始まる連番を使用しています。
4つのフルチェーン検出パッケージ(RedSun、BlueHammer、UnDefend、および CrossFamily)は同じ構造に従います:
01_*_full_attack_chain.kql は複合ハントです。すべてのステージロジックをまとめて実行し、定義された時間枠内で同じデバイス上の証拠を関連付けます。| order by Timestamp desc などの最終的な表示専用の並べ替えを除いて、フルチェーンクエリの対応するステージブロックと一致することが期待されます。Stage、StageDescription、ProcessName、ProcessCommandLine、AccountName、Evidence、AdditionalContext、および ReportRefs などの正規化されたフィールドを出力するため、ステージ間の出力をレビューしやすくなります。production/ サブディレクトリにあり、トップレベルのハンティングクエリよりも厳格です。Exposure は、インベントリ駆動型の露出レポート用のサポートパッケージであり、フルチェーンの動作ハントではありません。ExternalTelemetry はドキュメントのみで、エンドポイントKQLは含まれていません。
これらのクエリは、Microsoft Defender XDR 高度なハンティングを対象としています。Defender for Endpointおよび関連するDefender XDRテレメトリからのテーブルと列の可用性に依存しています。
一般的に使用されるテーブルは次のとおりです:
テレメトリはすべてのテナントで均一ではありません。特に生のoplock、再解析ポイント、オブジェクトマネージャーのシンボリックリンク、サービス照会テレメトリなどの一部の低レベルプリミティブは、明示的なイベントとして表示されない場合があります。そのため、クエリには、Defender XDRがこれらの詳細を公開する場合に ActionType と AdditionalFields に対する日和見的マッチングが含まれています。
本番使用前に、各フルチェーン検出パッケージを次の順序で検証してください:
01_*_full_attack_chain.kql クエリを実行します。リポジトリCIは、KQLヘッダー、メタデータブロック、デリミタバランス、連続番号、スタンドアロンからフルチェーンへのステージ整合、READMEカバレッジ、本番配置ルール、およびIOCソーストレーサビリティの期待値を確認するために .github/scripts/validate_repository.py も実行します。
これらのクエリを出発点として扱ってください。本番展開には以下を含める必要があります:
チューニングなしですべてのメインクエリを高重大度のスケジュール検出として展開しないでください。一部のステージは、相関には有用ですがスタンドアロンのアラートとしてはノイズが多い、弱いまたは日和見的なシグナルを意図的に検出します。
パッケージが production/ クエリバリアントを提供する場合、トップレベルのハンティングクエリではなく、そのファイルをスケジュールされたカスタム検出の出発点として扱ってください。
メインクエリは、可能な限り広範な無制限の結合を回避するように設計されています。正規化されたステージ行、早期プロジェクション、および時間バケット相関を使用します。ただし、パフォーマンスは依然としてテナント規模、ルックバック期間、およびイベント量に依存します。
クエリがDefender XDRの実行制限を超える場合:
Lookback を減らします。クエリは、それ自体が侵害の証明ではなく、不審な動作パターンの検出として解釈されるべきです。フルチェーンの一致はスタンドアロンのステージ一致よりも強力ですが、すべての結果には依然としてアナリストのレビューが必要です。
価値の高いレビューフィールド:
DeviceName と DeviceIdFirstSeen と LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsアナリストはこれらのフィールドから、Defenderデバイスタイムライン、プロセスツリー、ファイルタイムライン、レジストリタイムライン、アラート証拠、およびIDアクティビティにピボットする必要があります。
各検出またはサポートフォルダには、パッケージ固有の技術詳細を含む独自のREADMEがあります:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdそのパッケージまたはサポートコンテンツを使用する前に、関連するフォルダのREADMEを使用してください。ステージモデル、期待されるテレメトリ、可能性のある誤検知、チューニングポイント、および展開に関する考慮事項について説明しています。
一般的なリポジトリファイル:
CONTRIBUTING.md は、貢献範囲、KQLスタイル、検証、およびプルリクエストの期待事項について説明しています。CHANGELOG.md は、注目すべき変更を記録します。SOURCES.md は、公開された主張、ベースライン、緩和策、およびIOC追加を検証ソースにマッピングします。IOCS.md は、観測されたインジケータとその意図された信頼度および使用制限を記録します。MITIGATIONS.md は、このリポジトリで使用されるソースに裏付けられた緩和策と補償制御のメモを記録します。ATTACK_MAPPING.md は、リポジトリのATT&CK指向の検出マッピングを記録します。DEPLOYMENT_GUIDE.md は、ロールバックと許可リストガバナンスを含む、ラボ、パイロット、および本番ロールアウトのガイダンスを記録します。CODE_OF_CONDUCT.md は、コラボレーションの期待される行動を定義します。SECURITY.md は、セキュリティに敏感なリポジトリの問題を報告する方法について説明しています。SUPPORT.md は、ヘルプを求める際に提供すべきサポート情報について説明しています。DISCLAIMER.md は、専用ドキュメントで無保証・自己責任の立場を繰り返します。LICENSE.md には、このリポジトリのApache License 2.0の条件が含まれています。これらのKQLファイルは、以下の場合に再検証する必要があります:
テナント固有の除外とその追加理由の記録を保持してください。攻撃者が制御するユーザー書き込み可能なパスを抑制する広範な除外は避けてください。
| フォルダ | メインクエリ | スタンドアロンクエリ | 目的 |
|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 から 11 | Cloud Files、一時ペイロードステージング、再解析またはoplockテレメトリ、Storage Tiers COMアクティベーション、Defender発信のファイル書き込み、SYSTEM実行アーティファクト、およびMicrosoft検出名を関連付けます。 |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 から 17 | Defender更新の悪用、Cloud Filesコールバック、VSS/SAMアクセス、オフラインレジストリ活動、パスワード変更、サービス作成、トークン/プロセス動作、およびMicrosoft検出名を関連付けます。 |
UnDefend | 01_undefend_full_attack_chain.kql | 02 から 09 | Defenderレジストリ偵察、シグネチャファイルアクセス、更新ディレクトリ監視、WinDefendサービス監視、更新またはエンジン障害、MRTディレクトリアクセス、および不審なアクセス後の正常性または陳腐化の証拠を関連付けます。 |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 から 04 | 不審なパスからのHuntress観測ツール実行、BeigeBurrow後続トンネル活動、および不審なツール近辺の偵察コマンドを関連付けます。ハンティングのみ。 |
Exposure | 01_bluehammer_defender_platform_exposure.kql | なし | テナント検証済みインベントリソースを使用したBlueHammerプラットフォームバージョン検証用のテンプレート露出レポート。 |
ExternalTelemetry | 該当なし | 該当なし | エンドポイントKQLから意図的に除外された、VPN、ファイアウォール、ID、およびSIEM相関ガイダンスのドキュメントのみ。 |
| テーブル | 一般的な用途 |
|---|
DeviceFileEvents | ファイルの作成、変更、アクセス、読み取り、パス証拠、VSSまたはDefenderファイルの相互作用。 |
DeviceProcessEvents | プロセス作成、親プロセスコンテキスト、コマンドライン、トークンおよびアカウントコンテキスト。 |
DeviceImageLoadEvents | cldapi.dll、wuapi.dll、samlib.dll、offreg.dll などのDLLロード。 |
DeviceRegistryEvents | レジストリキーと値のアクセス、Cloud Files同期ルート登録、Defenderパス偵察。 |
DeviceNetworkEvents | Defender更新パッケージのダウンロードシグナルとCDN URLアクセス。 |
DeviceEvents | 名前付きパイプ、サービスイベント、ウイルス対策検出、Microsoft検出名、サービス変更、FSCTL関連の詳細、センサー依存の追加フィールドなど、その他のエンドポイントテレメトリ。 |
NOTICE には、リポジトリの帰属とAI生成検出通知が含まれています。ROADMAP.md は、実用的な将来の改善点をリストしています。.github/PULL_REQUEST_TEMPLATE.md は、プルリクエストのレビュープロンプトを提供します。.github/ISSUE_TEMPLATE/*.md は、バグ、検出チューニング、およびドキュメント用の問題テンプレートを提供します。