
Microsoft Defender XDR KQL 탐지 규칙: RedSun, BlueHammer, UnDefend 및 CVE-2026-33825 관련 Defender 남용 동작 탐지.
중요: 이 저장소의 모든 코드와 탐지 로직은 AI로 생성되었습니다. 이 스크립트가 정확하거나, 완전하거나, 안전하거나, 어떤 환경에 적합하다는 보장은 없습니다. 이 스크립트 사용에 따른 모든 책임은 전적으로 사용자에게 있습니다. 저장소 작성자는 이 콘텐츠 사용으로 인해 발생하는 손상, 중단, 데이터 손실, 오탐, 미탐, 운영 영향 또는 기타 피해에 대해 책임을 지지 않습니다. 모든 스크립트는 실제 운영 환경에 배포하기 전에 자격을 갖춘 담당자가 검토, 테스트, 튜닝 및 검증을 수행해야 합니다.
이 저장소 redsun-bluehammer-undefend-detection-pack에는 Kusto 쿼리 언어(KQL)로 작성된 Microsoft Defender XDR 고급 헌팅 쿼리가 포함되어 있습니다. 쿼리는 RedSun, BlueHammer, UnDefend, Huntress가 관찰한 공유 침입 도구, Microsoft Defender, Cloud Files, 볼륨 섀도 복사 서비스(VSS), Windows 서비스 동작, 로컬 계정 조작, 심볼릭 링크, 재분석 지점 및 관련 Windows 원격 분석과 관련된 개념 증명 공격 체인을 위한 기술 탐지 패키지로 구성되어 있습니다.
이 콘텐츠는 보안 연구, 탐지 엔지니어링, 랩 검증 및 통제된 헌팅 워크플로우를 위해 설계되었습니다. 프로덕션 환경에 바로 적용할 수 있는 탐지 세트가 아닙니다. 각 환경마다 Defender XDR 센서 적용 범위, 이벤트 볼륨, 엔드포인트 기준선, 소프트웨어 인벤토리 및 합법적인 관리 작업이 다릅니다. 이러한 쿼리를 예약된 사용자 지정 탐지로 활성화하기 전에 자체 테넌트에서 구문과 탐지 품질을 모두 검증해야 합니다.
2026-05-05에 검증된 소스 검토는 BlueHammer를 CVE-2026-33825에 매핑합니다. NVD 영향 플랫폼 데이터와 Microsoft Defender 릴리스 노트는 4.18.26030.3011 이전의 Microsoft Defender 맬웨어 방지 플랫폼 버전이 영향을 받는 것으로 식별합니다. 이 검토 중에 RedSun 또는 UnDefend에 대한 공개 Microsoft CVE 또는 공급업체 패치는 검증되지 않았습니다. Huntress는 2026-04-20 기준으로 둘 다 패치되지 않은 상태로 보고했습니다. 이 저장소는 동작과 Defender 원격 분석을 탐지하며, 자체적으로 패치 준수 여부를 판단하지 않습니다.
2026-05-05CVE-2026-33825; Defender 맬웨어 방지 플랫폼 4.18.26030.3011 이상을 이 저장소에 문서화된 최소 검증 패치 기준선으로 취급합니다.저장소는 탐지 콘텐츠와 지원 콘텐츠 모두에 패키지 폴더를 사용합니다. KQL이 포함된 폴더는 01에서 시작하는 순차 번호를 사용합니다.
네 가지 전체 체인 탐지 패키지(RedSun, BlueHammer, UnDefend, CrossFamily)는 동일한 구조를 따릅니다:
01_*_full_attack_chain.kql은 복합 헌트입니다. 모든 단계 로직을 함께 실행하고 정의된 시간 창 내에서 동일한 장치의 증거를 상호 연관시킵니다.| order by Timestamp desc와 같은 최종 표시 전용 정렬을 제외하고 전체 체인 쿼리의 해당 단계 블록과 일치해야 합니다.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext 및 ReportRefs와 같은 정규화된 필드를 출력하여 단계 간 출력을 더 쉽게 검토할 수 있게 합니다.production/ 하위 디렉터리에 있으며 최상위 헌팅 쿼리보다 더 엄격합니다.Exposure는 전체 체인 동작 헌트가 아닌 인벤토리 기반 노출 보고를 위한 지원 패키지입니다. ExternalTelemetry는 문서 전용이며 엔드포인트 KQL을 포함하지 않습니다.
이 쿼리는 Microsoft Defender XDR 고급 헌팅을 대상으로 합니다. Defender for Endpoint 및 관련 Defender XDR 원격 분석의 테이블 및 열 가용성에 의존합니다.
일반적으로 사용되는 테이블은 다음과 같습니다:
원격 분석은 모든 테넌트에서 균일하지 않습니다. 특히 원시 oplock, 재분석 지점, 개체 관리자 심볼릭 링크 및 서비스 쿼리 원격 분석과 같은 일부 저수준 기본 요소는 명시적 이벤트로 나타나지 않을 수 있습니다. 따라서 쿼리에는 Defender XDR이 해당 세부 정보를 노출하는 경우 ActionType 및 AdditionalFields에 대한 기회적 매칭이 포함됩니다.
프로덕션 사용 전에 각 전체 체인 탐지 패키지를 다음 순서로 검증하십시오:
01_*_full_attack_chain.kql 쿼리를 실행합니다.저장소 CI는 또한 .github/scripts/validate_repository.py를 실행하여 KQL 헤더, 메타데이터 블록, 구분 기호 균형, 연속 번호, 독립-전체 체인 단계 정렬, README 적용 범위, 프로덕션 배치 규칙 및 IOC 소스 추적성 기대치를 확인합니다.
이 쿼리를 시작점으로 취급하십시오. 프로덕션 배포에는 다음이 포함되어야 합니다:
튜닝 없이 모든 기본 쿼리를 높은 심각도의 예약 탐지로 배포하지 마십시오. 일부 단계는 의도적으로 상관 관계에는 유용하지만 독립 경고로는 시끄러운 약하거나 기회적인 신호를 탐지합니다.
패키지가 production/ 쿼리 변형을 제공하는 경우 최상위 헌팅 쿼리보다 해당 파일을 예약된 사용자 지정 탐지의 시작점으로 취급하십시오.
기본 쿼리는 가능한 한 광범위한 무제한 조인을 피하도록 설계되었습니다. 정규화된 단계 행, 조기 프로젝션 및 시간 버킷 상관 관계를 사용합니다. 그러나 성능은 여전히 테넌트 규모, lookback 기간 및 이벤트 볼륨에 따라 달라집니다.
쿼리가 Defender XDR 실행 한도를 초과하는 경우:
Lookback을 줄입니다.쿼리는 자체적으로 손상 증거가 아닌 의심스러운 동작 패턴의 탐지로 해석되어야 합니다. 전체 체인 일치는 독립 단계 일치보다 강하지만 모든 결과는 여전히 분석가 검토가 필요합니다.
높은 가치의 검토 필드:
DeviceName 및 DeviceIdFirstSeen 및 LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefs분석가는 이러한 필드에서 Defender 장치 타임라인, 프로세스 트리, 파일 타임라인, 레지스트리 타임라인, 경고 증거 및 ID 활동으로 피벗해야 합니다.
각 탐지 또는 지원 폴더에는 패키지별 기술 세부 정보가 포함된 자체 README가 있습니다:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.md해당 패키지 또는 지원 콘텐츠를 사용하기 전에 관련 폴더 README를 사용하십시오. 단계 모델, 예상 원격 분석, 가능한 오탐, 튜닝 지점 및 배포 고려 사항을 설명합니다.
일반 저장소 파일:
CONTRIBUTING.md는 기여 범위, KQL 스타일, 검증 및 풀 리퀘스트 기대치를 설명합니다.CHANGELOG.md는 주요 변경 사항을 기록합니다.SOURCES.md는 공개 주장, 기준선, 완화 조치 및 IOC 추가를 검증 소스에 매핑합니다.IOCS.md는 관찰된 지표와 의도된 신뢰도 및 사용 한도를 기록합니다.MITIGATIONS.md는 이 저장소에서 사용하는 소스 기반 완화 및 보상 통제 메모를 기록합니다.ATTACK_MAPPING.md는 저장소의 ATT&CK 지향 탐지 매핑을 기록합니다.DEPLOYMENT_GUIDE.md는 롤백 및 허용 목록 거버넌스를 포함한 랩, 파일럿 및 프로덕션 롤아웃 지침을 기록합니다.CODE_OF_CONDUCT.md는 협업에 대한 기대 행동을 정의합니다.SECURITY.md는 보안에 민감한 저장소 문제를 보고하는 방법을 설명합니다.SUPPORT.md는 도움을 요청할 때 제공해야 할 지원 정보를 설명합니다.DISCLAIMER.md는 보증 없음, 사용자 책임 사용이라는 입장을 전용 문서로 반복합니다.LICENSE.md에는 이 저장소에 대한 Apache License 2.0 조건이 포함되어 있습니다.다음과 같은 경우 이러한 KQL 파일을 재검증해야 합니다:
테넌트별 제외 사항과 추가 이유를 기록해 두십시오. 공격자가 제어하는 사용자 쓰기 가능 경로를 억제하는 광범위한 제외를 피하십시오.
| 폴더 | 기본 쿼리 | 독립 쿼리 | 용도 |
|---|
RedSun | 01_redsun_full_attack_chain.kql | 02~11 | Cloud Files, 임시 페이로드 스테이징, 재분석 또는 oplock 원격 분석, Storage Tiers COM 활성화, Defender 기반 파일 쓰기, SYSTEM 실행 아티팩트 및 Microsoft 탐지 이름을 상호 연관시킵니다. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02~17 | Defender 업데이트 남용, Cloud Files 콜백, VSS/SAM 액세스, 오프라인 레지스트리 활동, 암호 변경, 서비스 생성, 토큰/프로세스 동작 및 Microsoft 탐지 이름을 상호 연관시킵니다. |
UnDefend | 01_undefend_full_attack_chain.kql | 02~09 | Defender 레지스트리 정찰, 서명 파일 액세스, 업데이트 디렉터리 모니터링, WinDefend 서비스 모니터링, 업데이트 또는 엔진 실패, MRT 디렉터리 액세스 및 의심스러운 액세스 후 상태 또는 오래됨 증거를 상호 연관시킵니다. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02~04 | 의심스러운 경로에서 Huntress가 관찰한 도구 실행, BeigeBurrow 후속 터널 활동 및 의심스러운 도구 근처의 정찰 명령을 상호 연관시킵니다. 헌팅 전용입니다. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | 없음 | 테넌트 검증 인벤토리 소스를 사용한 BlueHammer 플랫폼 버전 검증을 위한 템플릿 노출 보고입니다. |
ExternalTelemetry | 해당 없음 | 해당 없음 | 엔드포인트 KQL에서 의도적으로 제외된 VPN, 방화벽, ID 및 SIEM 상관 관계 지침 문서 전용입니다. |
| 테이블 | 일반적인 용도 |
|---|
DeviceFileEvents | 파일 생성, 수정, 액세스, 읽기, 경로 증거, VSS 또는 Defender 파일 상호 작용. |
DeviceProcessEvents | 프로세스 생성, 부모 프로세스 컨텍스트, 명령줄, 토큰 및 계정 컨텍스트. |
DeviceImageLoadEvents | cldapi.dll, wuapi.dll, samlib.dll, offreg.dll과 같은 DLL 로드. |
DeviceRegistryEvents | 레지스트리 키 및 값 액세스, Cloud Files 동기화 루트 등록, Defender 경로 정찰. |
DeviceNetworkEvents | Defender 업데이트 패키지 다운로드 신호 및 CDN URL 액세스. |
DeviceEvents | 명명된 파이프, 서비스 이벤트, 바이러스 백신 탐지, Microsoft 탐지 이름, 서비스 변경, FSCTL 유사 세부 정보 및 센서 종속 추가 필드를 포함한 기타 엔드포인트 원격 분석. |
NOTICE에는 저장소 귀속 및 AI 생성 탐지 고지가 포함되어 있습니다.ROADMAP.md는 실용적인 향후 개선 사항을 나열합니다..github/PULL_REQUEST_TEMPLATE.md는 풀 리퀘스트 검토 프롬프트를 제공합니다..github/ISSUE_TEMPLATE/*.md는 버그, 탐지 튜닝 및 문서에 대한 이슈 템플릿을 제공합니다.