Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
redsun-bluehammer-undefend-detection-pack — Microsoft Defender XDR KQL 탐지 규칙: RedSun, BlueHammer, UnDefend 및 CVE-2026-33825 관련 Defender 남용 동작 탐지. | Kitploit
도구/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Defensive ToolsVulnerability AnalysisCloud SecurityThreat IntelligenceIntrusion DetectionIncident ResponseLog Analysis
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

redsun-bluehammer-undefend-detection-pack

Microsoft Defender XDR KQL 탐지 규칙: RedSun, BlueHammer, UnDefend 및 CVE-2026-33825 관련 Defender 남용 동작 탐지.

저장소 보기
9374개월 전아직 검토되지 않음

RedSun, BlueHammer, UnDefend 및 CrossFamily 탐지 팩

중요: 이 저장소의 모든 코드와 탐지 로직은 AI로 생성되었습니다. 이 스크립트가 정확하거나, 완전하거나, 안전하거나, 어떤 환경에 적합하다는 보장은 없습니다. 이 스크립트 사용에 따른 모든 책임은 전적으로 사용자에게 있습니다. 저장소 작성자는 이 콘텐츠 사용으로 인해 발생하는 손상, 중단, 데이터 손실, 오탐, 미탐, 운영 영향 또는 기타 피해에 대해 책임을 지지 않습니다. 모든 스크립트는 실제 운영 환경에 배포하기 전에 자격을 갖춘 담당자가 검토, 테스트, 튜닝 및 검증을 수행해야 합니다.

개요

이 저장소 redsun-bluehammer-undefend-detection-pack에는 Kusto 쿼리 언어(KQL)로 작성된 Microsoft Defender XDR 고급 헌팅 쿼리가 포함되어 있습니다. 쿼리는 RedSun, BlueHammer, UnDefend, Huntress가 관찰한 공유 침입 도구, Microsoft Defender, Cloud Files, 볼륨 섀도 복사 서비스(VSS), Windows 서비스 동작, 로컬 계정 조작, 심볼릭 링크, 재분석 지점 및 관련 Windows 원격 분석과 관련된 개념 증명 공격 체인을 위한 기술 탐지 패키지로 구성되어 있습니다.

이 콘텐츠는 보안 연구, 탐지 엔지니어링, 랩 검증 및 통제된 헌팅 워크플로우를 위해 설계되었습니다. 프로덕션 환경에 바로 적용할 수 있는 탐지 세트가 아닙니다. 각 환경마다 Defender XDR 센서 적용 범위, 이벤트 볼륨, 엔드포인트 기준선, 소프트웨어 인벤토리 및 합법적인 관리 작업이 다릅니다. 이러한 쿼리를 예약된 사용자 지정 탐지로 활성화하기 전에 자체 테넌트에서 구문과 탐지 품질을 모두 검증해야 합니다.

2026-05-05에 검증된 소스 검토는 BlueHammer를 CVE-2026-33825에 매핑합니다. NVD 영향 플랫폼 데이터와 Microsoft Defender 릴리스 노트는 4.18.26030.3011 이전의 Microsoft Defender 맬웨어 방지 플랫폼 버전이 영향을 받는 것으로 식별합니다. 이 검토 중에 RedSun 또는 UnDefend에 대한 공개 Microsoft CVE 또는 공급업체 패치는 검증되지 않았습니다. Huntress는 2026-04-20 기준으로 둘 다 패치되지 않은 상태로 보고했습니다. 이 저장소는 동작과 Defender 원격 분석을 탐지하며, 자체적으로 패치 준수 여부를 판단하지 않습니다.

검증된 연구 기준선

  • 마지막 검증: 2026-05-05
  • BlueHammer: CVE-2026-33825; Defender 맬웨어 방지 플랫폼 4.18.26030.3011 이상을 이 저장소에 문서화된 최소 검증 패치 기준선으로 취급합니다.
  • RedSun: 2026-05-05 소스 검토 중 공개 Microsoft CVE 또는 공급업체 패치가 검증되지 않았습니다. 이 패키지를 동작 중심으로 유지하십시오.
  • UnDefend: 2026-05-05 소스 검토 중 공개 Microsoft CVE 또는 공급업체 패치가 검증되지 않았습니다. 이 패키지를 동작 중심으로 유지하십시오.
  • 교차 패밀리 침입 컨텍스트: Huntress는 공유 관찰 도구, BeigeBurrow 후속 활동 및 헌팅과 강화에 유용한 정찰 명령을 문서화했지만, 이는 자체적으로 결정적인 증거는 아닙니다.

저장소 구조

저장소는 탐지 콘텐츠와 지원 콘텐츠 모두에 패키지 폴더를 사용합니다. KQL이 포함된 폴더는 01에서 시작하는 순차 번호를 사용합니다.

쿼리 설계 패턴

네 가지 전체 체인 탐지 패키지(RedSun, BlueHammer, UnDefend, CrossFamily)는 동일한 구조를 따릅니다:

  1. 01_*_full_attack_chain.kql은 복합 헌트입니다. 모든 단계 로직을 함께 실행하고 정의된 시간 창 내에서 동일한 장치의 증거를 상호 연관시킵니다.
  2. 번호가 매겨진 독립 스크립트는 개별 단계를 분리합니다. 이는 문제 해결, 기준선 분석, 사용자 지정 탐지 프로토타이핑 및 오탐 검토를 위한 것입니다.
  3. 독립 스크립트는 | order by Timestamp desc와 같은 최종 표시 전용 정렬을 제외하고 전체 체인 쿼리의 해당 단계 블록과 일치해야 합니다.
  4. 기본 쿼리는 Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext 및 ReportRefs와 같은 정규화된 필드를 출력하여 단계 간 출력을 더 쉽게 검토할 수 있게 합니다.
  5. 보수적인 예약 탐지 후보는 각 패키지의 production/ 하위 디렉터리에 있으며 최상위 헌팅 쿼리보다 더 엄격합니다.

Exposure는 전체 체인 동작 헌트가 아닌 인벤토리 기반 노출 보고를 위한 지원 패키지입니다. ExternalTelemetry는 문서 전용이며 엔드포인트 KQL을 포함하지 않습니다.

Microsoft Defender XDR 요구 사항

이 쿼리는 Microsoft Defender XDR 고급 헌팅을 대상으로 합니다. Defender for Endpoint 및 관련 Defender XDR 원격 분석의 테이블 및 열 가용성에 의존합니다.

일반적으로 사용되는 테이블은 다음과 같습니다:

원격 분석은 모든 테넌트에서 균일하지 않습니다. 특히 원시 oplock, 재분석 지점, 개체 관리자 심볼릭 링크 및 서비스 쿼리 원격 분석과 같은 일부 저수준 기본 요소는 명시적 이벤트로 나타나지 않을 수 있습니다. 따라서 쿼리에는 Defender XDR이 해당 세부 정보를 노출하는 경우 ActionType 및 AdditionalFields에 대한 기회적 매칭이 포함됩니다.

권장 검증 워크플로우

프로덕션 사용 전에 각 전체 체인 탐지 패키지를 다음 순서로 검증하십시오:

  1. 제한된 lookback으로 고급 헌팅에서 각 독립 쿼리를 실행합니다.
  2. 쿼리가 테넌트에서 컴파일되는지 확인합니다.
  3. 원시 결과 볼륨을 검토하고 일치하는 합법적인 소프트웨어 또는 관리 워크플로우를 식별합니다.
  4. 알려진 양호한 도구, 서비스 계정, 소프트웨어 배포 시스템, 백업 제품, EDR 도구 및 취약점 스캐너에 대한 로컬 제외를 추가합니다.
  5. 동일한 패키지에 대해 01_*_full_attack_chain.kql 쿼리를 실행합니다.
  6. 전체 체인 결과를 독립 결과와 비교하고 상호 연관된 단계가 운영상 타당한지 확인합니다.
  7. 결과를 CSV로 내보내고 프로세스 경로, 명령줄, 계정, 장치 및 타임스탬프를 검토합니다.
  8. 튜닝 후에만 쿼리를 예약된 사용자 지정 탐지 규칙으로 변환해야 합니다.

저장소 CI는 또한 .github/scripts/validate_repository.py를 실행하여 KQL 헤더, 메타데이터 블록, 구분 기호 균형, 연속 번호, 독립-전체 체인 단계 정렬, README 적용 범위, 프로덕션 배치 규칙 및 IOC 소스 추적성 기대치를 확인합니다.

프로덕션 배포 지침

이 쿼리를 시작점으로 취급하십시오. 프로덕션 배포에는 다음이 포함되어야 합니다:

  • 알려진 양호한 프로세스 및 경로에 대한 테넌트별 허용 목록.
  • 헌팅과 경고에 대한 별도의 임계값.
  • 가능한 경우 예약 탐지에 대한 더 좁은 lookback 창.
  • 문서화된 심각도 매핑 및 분류 런북.
  • 예상 일치를 확인하기 위한 테스트 장치 또는 랩 시뮬레이션.
  • 자동화된 인시던트 생성을 활성화하기 전의 변경 관리.
  • Defender 센서 업데이트 또는 운영 체제 업그레이드 후 정기 검토.

튜닝 없이 모든 기본 쿼리를 높은 심각도의 예약 탐지로 배포하지 마십시오. 일부 단계는 의도적으로 상관 관계에는 유용하지만 독립 경고로는 시끄러운 약하거나 기회적인 신호를 탐지합니다.

패키지가 production/ 쿼리 변형을 제공하는 경우 최상위 헌팅 쿼리보다 해당 파일을 예약된 사용자 지정 탐지의 시작점으로 취급하십시오.

성능 참고 사항

기본 쿼리는 가능한 한 광범위한 무제한 조인을 피하도록 설계되었습니다. 정규화된 단계 행, 조기 프로젝션 및 시간 버킷 상관 관계를 사용합니다. 그러나 성능은 여전히 테넌트 규모, lookback 기간 및 이벤트 볼륨에 따라 달라집니다.

쿼리가 Defender XDR 실행 한도를 초과하는 경우:

  • Lookback을 줄입니다.
  • 비용이 많이 드는 단계를 식별하기 위해 먼저 독립 단계를 실행합니다.
  • 더 좁은 프로세스, 경로, 계정 또는 장치 필터를 추가합니다.
  • 필요한 프로젝션 열만 유지합니다.
  • 조인 또는 상관 관계 전에 요약된 단계 출력을 선호합니다.
  • 지원되고 높은 카디널리티 그룹화가 필요한 경우 shuffle 힌트를 사용합니다.

결과 해석

쿼리는 자체적으로 손상 증거가 아닌 의심스러운 동작 패턴의 탐지로 해석되어야 합니다. 전체 체인 일치는 독립 단계 일치보다 강하지만 모든 결과는 여전히 분석가 검토가 필요합니다.

높은 가치의 검토 필드:

  • DeviceName 및 DeviceId
  • FirstSeen 및 LastSeen
  • StageCount
  • Stages
  • Processes
  • ProcessCommandLines
  • Accounts
  • Evidence
  • AdditionalContexts
  • ReportRefs

분석가는 이러한 필드에서 Defender 장치 타임라인, 프로세스 트리, 파일 타임라인, 레지스트리 타임라인, 경고 증거 및 ID 활동으로 피벗해야 합니다.

폴더 문서

각 탐지 또는 지원 폴더에는 패키지별 기술 세부 정보가 포함된 자체 README가 있습니다:

  • RedSun/README.md
  • BlueHammer/README.md
  • UnDefend/README.md
  • CrossFamily/README.md
  • Exposure/README.md
  • ExternalTelemetry/README.md

해당 패키지 또는 지원 콘텐츠를 사용하기 전에 관련 폴더 README를 사용하십시오. 단계 모델, 예상 원격 분석, 가능한 오탐, 튜닝 지점 및 배포 고려 사항을 설명합니다.

저장소 문서

일반 저장소 파일:

  • CONTRIBUTING.md는 기여 범위, KQL 스타일, 검증 및 풀 리퀘스트 기대치를 설명합니다.
  • CHANGELOG.md는 주요 변경 사항을 기록합니다.
  • SOURCES.md는 공개 주장, 기준선, 완화 조치 및 IOC 추가를 검증 소스에 매핑합니다.
  • IOCS.md는 관찰된 지표와 의도된 신뢰도 및 사용 한도를 기록합니다.
  • MITIGATIONS.md는 이 저장소에서 사용하는 소스 기반 완화 및 보상 통제 메모를 기록합니다.
  • ATTACK_MAPPING.md는 저장소의 ATT&CK 지향 탐지 매핑을 기록합니다.
  • DEPLOYMENT_GUIDE.md는 롤백 및 허용 목록 거버넌스를 포함한 랩, 파일럿 및 프로덕션 롤아웃 지침을 기록합니다.
  • CODE_OF_CONDUCT.md는 협업에 대한 기대 행동을 정의합니다.
  • SECURITY.md는 보안에 민감한 저장소 문제를 보고하는 방법을 설명합니다.
  • SUPPORT.md는 도움을 요청할 때 제공해야 할 지원 정보를 설명합니다.
  • DISCLAIMER.md는 보증 없음, 사용자 책임 사용이라는 입장을 전용 문서로 반복합니다.
  • LICENSE.md에는 이 저장소에 대한 Apache License 2.0 조건이 포함되어 있습니다.

유지 관리 참고 사항

다음과 같은 경우 이러한 KQL 파일을 재검증해야 합니다:

  • Microsoft가 Defender XDR 테이블 스키마 또는 이벤트 명명을 변경하는 경우.
  • Defender for Endpoint 센서 동작이 변경되는 경우.
  • Windows 기능 업데이트가 서비스, 레지스트리, Cloud Files, VSS 또는 MRT 동작을 변경하는 경우.
  • 새로운 합법적인 엔터프라이즈 소프트웨어가 Defender, VSS, Cloud Files 또는 SAM 관련 표면을 건드리기 시작하는 경우.
  • 프로덕션 경고를 위해 쿼리 임계값이 변경되는 경우.

테넌트별 제외 사항과 추가 이유를 기록해 두십시오. 공격자가 제어하는 사용자 쓰기 가능 경로를 억제하는 광범위한 제외를 피하십시오.

도구 다운로드
폴더기본 쿼리독립 쿼리용도
RedSun01_redsun_full_attack_chain.kql02~11Cloud Files, 임시 페이로드 스테이징, 재분석 또는 oplock 원격 분석, Storage Tiers COM 활성화, Defender 기반 파일 쓰기, SYSTEM 실행 아티팩트 및 Microsoft 탐지 이름을 상호 연관시킵니다.
BlueHammer01_bluehammer_full_attack_chain.kql02~17Defender 업데이트 남용, Cloud Files 콜백, VSS/SAM 액세스, 오프라인 레지스트리 활동, 암호 변경, 서비스 생성, 토큰/프로세스 동작 및 Microsoft 탐지 이름을 상호 연관시킵니다.
UnDefend01_undefend_full_attack_chain.kql02~09Defender 레지스트리 정찰, 서명 파일 액세스, 업데이트 디렉터리 모니터링, WinDefend 서비스 모니터링, 업데이트 또는 엔진 실패, MRT 디렉터리 액세스 및 의심스러운 액세스 후 상태 또는 오래됨 증거를 상호 연관시킵니다.
CrossFamily01_crossfamily_full_attack_chain.kql02~04의심스러운 경로에서 Huntress가 관찰한 도구 실행, BeigeBurrow 후속 터널 활동 및 의심스러운 도구 근처의 정찰 명령을 상호 연관시킵니다. 헌팅 전용입니다.
Exposure01_bluehammer_defender_platform_exposure.kql없음테넌트 검증 인벤토리 소스를 사용한 BlueHammer 플랫폼 버전 검증을 위한 템플릿 노출 보고입니다.
ExternalTelemetry해당 없음해당 없음엔드포인트 KQL에서 의도적으로 제외된 VPN, 방화벽, ID 및 SIEM 상관 관계 지침 문서 전용입니다.
테이블일반적인 용도
DeviceFileEvents파일 생성, 수정, 액세스, 읽기, 경로 증거, VSS 또는 Defender 파일 상호 작용.
DeviceProcessEvents프로세스 생성, 부모 프로세스 컨텍스트, 명령줄, 토큰 및 계정 컨텍스트.
DeviceImageLoadEventscldapi.dll, wuapi.dll, samlib.dll, offreg.dll과 같은 DLL 로드.
DeviceRegistryEvents레지스트리 키 및 값 액세스, Cloud Files 동기화 루트 등록, Defender 경로 정찰.
DeviceNetworkEventsDefender 업데이트 패키지 다운로드 신호 및 CDN URL 액세스.
DeviceEvents명명된 파이프, 서비스 이벤트, 바이러스 백신 탐지, Microsoft 탐지 이름, 서비스 변경, FSCTL 유사 세부 정보 및 센서 종속 추가 필드를 포함한 기타 엔드포인트 원격 분석.
  • NOTICE에는 저장소 귀속 및 AI 생성 탐지 고지가 포함되어 있습니다.
  • ROADMAP.md는 실용적인 향후 개선 사항을 나열합니다.
  • .github/PULL_REQUEST_TEMPLATE.md는 풀 리퀘스트 검토 프롬프트를 제공합니다.
  • .github/ISSUE_TEMPLATE/*.md는 버그, 탐지 튜닝 및 문서에 대한 이슈 템플릿을 제공합니다.