Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
redsun-bluehammer-undefend-detection-pack — # Deteções KQL do Microsoft Defender XDR para comportamentos de abuso do Defender relacionados a RedSun, BlueHammer, UnDefend e CVE-2026-33825. | Kitploit
Ferramentas/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Ferramentas DefensivasAnálise de VulnerabilidadesSegurança na NuvemInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

redsun-bluehammer-undefend-detection-pack

# Deteções KQL do Microsoft Defender XDR para comportamentos de abuso do Defender relacionados a RedSun, BlueHammer, UnDefend e CVE-2026-33825.

Ver Repositório
82há 3 mesesAinda não revisado
Compartilhar

Pacote de Detecção RedSun, BlueHammer, UnDefend e CrossFamily

IMPORTANTE: Todo o código e a lógica de detecção neste repositório são gerados por IA. Não há garantia de que estes scripts estejam corretos, completos, seguros ou adequados para qualquer ambiente. Use estes scripts inteiramente por sua conta e risco. O autor do repositório não é responsável por qualquer dano, indisponibilidade, perda de dados, falso positivo, falso negativo, impacto operacional ou outro prejuízo causado pelo uso deste conteúdo. Cada script deve ser revisado, testado, ajustado e verificado por pessoal qualificado antes da implantação em qualquer ambiente de produção ativo.

Visão Geral

Este repositório, redsun-bluehammer-undefend-detection-pack, contém consultas de Busca Avançada do Microsoft Defender XDR escritas em Kusto Query Language (KQL). As consultas estão organizadas como pacotes técnicos de detecção para cadeias de ataque de prova de conceito envolvendo RedSun, BlueHammer, UnDefend, ferramentas de intrusão compartilhadas observadas pela Huntress, Microsoft Defender, Cloud Files, Serviço de Cópia Sombra de Volume (VSS), comportamento de serviços do Windows, manipulação de contas locais, links simbólicos, pontos de reanálise e telemetria relacionada do Windows.

O conteúdo é projetado para pesquisa de segurança, engenharia de detecção, validação em laboratório e fluxos de trabalho controlados de caça a ameaças. Não é um conjunto de detecção de produção pronto para uso. Cada ambiente possui diferentes coberturas de sensores do Defender XDR, volumes de eventos, linhas de base de endpoints, inventário de software e comportamento administrativo legítimo. Você deve validar tanto a sintaxe quanto a qualidade da detecção no seu próprio locatário antes de habilitar estas consultas como detecções personalizadas agendadas.

A revisão de fontes verificada em 2026-05-05 mapeia o BlueHammer para CVE-2026-33825. Os dados de plataformas afetadas do NVD e as notas de versão do Microsoft Defender identificam as versões da Plataforma Antimalware do Microsoft Defender anteriores a 4.18.26030.3011 como afetadas. Nenhum CVE público da Microsoft ou patch de fornecedor foi verificado para RedSun ou UnDefend durante esta revisão; a Huntress relatou que ambos permaneciam sem patch em 2026-04-20. Este repositório detecta comportamentos e telemetria do Defender; ele não determina a conformidade de patches por si só.

Linha de Base de Pesquisa Verificada

  • Última verificação: 2026-05-05
  • BlueHammer: CVE-2026-33825; trate a Plataforma Antimalware do Defender 4.18.26030.3011 ou posterior como a linha de base mínima verificada de patch documentada neste repositório.
  • RedSun: nenhum CVE público da Microsoft ou patch de fornecedor foi verificado durante a revisão de fontes de 2026-05-05. Mantenha este pacote focado em comportamento.
  • UnDefend: nenhum CVE público da Microsoft ou patch de fornecedor foi verificado durante a revisão de fontes de 2026-05-05. Mantenha este pacote focado em comportamento.
  • Contexto de intrusão entre famílias: a Huntress documentou ferramentas observadas compartilhadas, atividade de acompanhamento do BeigeBurrow e comandos de reconhecimento que são úteis para caça e enriquecimento, não prova determinística por si só.

Estrutura do Repositório

O repositório usa pastas de pacotes tanto para conteúdo de detecção quanto para conteúdo de suporte. As pastas com KQL usam numeração sequencial que começa em 01.

PastaConsulta PrincipalConsultas IndependentesFinalidade
RedSun01_redsun_full_attack_chain.kql02 a 11Correlaciona Cloud Files, preparação temporária de payloads, telemetria de reparse ou oplock, ativação COM de Storage Tiers, gravações de arquivos originadas do Defender, artefatos de execução do SYSTEM e nomes de detecção da Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kql02 a 17Correlaciona abuso de atualização do Defender, callbacks do Cloud Files, acesso a VSS/SAM, atividade de registro offline, alterações de senha, criação de serviços, comportamento de token/processo e nomes de detecção da Microsoft.
UnDefend01_undefend_full_attack_chain.kql02 a 09Correlaciona reconhecimento de registro do Defender, acesso a arquivos de assinatura, monitoramento de diretório de atualização, monitoramento do serviço WinDefend, falha de atualização ou mecanismo, acesso ao diretório MRT e evidências de integridade ou desatualização após acesso suspeito.
CrossFamily01_crossfamily_full_attack_chain.kql02 a 04Correlaciona execução de ferramentas observadas pela Huntress a partir de caminhos suspeitos, atividade de túnel de acompanhamento do BeigeBurrow e comandos de reconhecimento próximos a ferramentas suspeitas. Somente caça.
Exposure01_bluehammer_defender_platform_exposure.kqlnenhumaRelatório de exposição modelo para validação da versão da plataforma BlueHammer usando uma fonte de inventário verificada pelo locatário.
ExternalTelemetryn/an/aOrientação de correlação somente documental para VPN, firewall, identidade e SIEM, intencionalmente mantida fora do KQL de endpoint.

Padrão de Design de Consultas

Os quatro pacotes de detecção de cadeia completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguem a mesma estrutura:

  1. 01_*_full_attack_chain.kql é a caça composta. Ela executa toda a lógica de estágios em conjunto e correlaciona evidências no mesmo dispositivo dentro de uma janela de tempo definida.
  2. Scripts independentes numerados isolam estágios individuais. Eles são destinados à solução de problemas, análise de linha de base, prototipagem de detecção personalizada e revisão de falsos positivos.
  3. Espera-se que os scripts independentes correspondam ao bloco de estágio correspondente na consulta de cadeia completa, exceto pela ordenação final apenas de exibição, como | order by Timestamp desc.
  4. As consultas principais emitem campos normalizados como Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs para facilitar a revisão da saída entre estágios.
  5. Candidatos conservadores a detecção agendada, quando presentes, ficam no subdiretório production/ de cada pacote e são mais rigorosos do que as consultas de caça de nível superior.

Exposure é um pacote de suporte para relatórios de exposição orientados por inventário, não uma caça de comportamento de cadeia completa. ExternalTelemetry é somente documentação e não contém KQL de endpoint.

Requisitos do Microsoft Defender XDR

Estas consultas são destinadas à Busca Avançada do Microsoft Defender XDR. Elas dependem da disponibilidade de tabelas e colunas do Defender for Endpoint e da telemetria relacionada do Defender XDR.

Tabelas comumente usadas incluem:

TabelaUso Típico
DeviceFileEventsCriação, modificação, acesso, leituras de arquivos, evidências de caminho, interações com VSS ou arquivos do Defender.
DeviceProcessEventsCriação de processos, contexto do processo pai, linha de comando, contexto de token e conta.
DeviceImageLoadEventsCarregamentos de DLL como cldapi.dll, wuapi.dll, samlib.dll e offreg.dll.
DeviceRegistryEventsAcesso a chaves e valores de registro, registro da raiz de sincronização do Cloud Files, reconhecimento de caminhos do Defender.
DeviceNetworkEventsSinais de download de pacotes de atualização do Defender e acesso a URLs de CDN.
DeviceEventsTelemetria diversa de endpoint, incluindo named pipes, eventos de serviço, detecções de antivírus, nomes de detecção da Microsoft, alterações de serviço, detalhes semelhantes a FSCTL e campos adicionais dependentes do sensor.

A telemetria não é uniforme em todos os locatários. Alguns primitivos de baixo nível, especialmente telemetria bruta de oplock, ponto de reanálise, link simbólico do gerenciador de objetos e consulta de serviço, podem não aparecer como eventos explícitos. As consultas, portanto, incluem correspondência oportunista contra ActionType e AdditionalFields onde o Defender XDR expõe esses detalhes.

Fluxo de Trabalho de Validação Recomendado

Antes do uso em produção, valide cada pacote de detecção de cadeia completa nesta ordem:

  1. Execute cada consulta independente na Busca Avançada usando um período de retrospectiva limitado.
  2. Confirme que a consulta compila no seu locatário.
  3. Revise o volume bruto de resultados e identifique fluxos de trabalho legítimos de software ou administrativos que correspondam.
  4. Adicione exclusões locais para ferramentas conhecidas como boas, contas de serviço, sistemas de implantação de software, produtos de backup, ferramentas EDR e scanners de vulnerabilidade.
  5. Execute a consulta 01_*_full_attack_chain.kql para o mesmo pacote.
  6. Compare os resultados da cadeia completa com os resultados independentes e confirme que os estágios correlacionados fazem sentido operacionalmente.
  7. Exporte os resultados para CSV e revise caminhos de processos, linhas de comando, contas, dispositivos e carimbos de data/hora.
  8. Somente após o ajuste você deve converter uma consulta em uma regra de detecção personalizada agendada.

O CI do repositório também executa .github/scripts/validate_repository.py para confirmar cabeçalhos KQL, blocos de metadados, equilíbrio de delimitadores, numeração contígua, alinhamento de estágios independente-para-cadeia-completa, cobertura do README, regras de colocação em produção e expectativas de rastreabilidade de fontes de IOC.

Orientação de Implantação em Produção

Trate estas consultas como pontos de partida. Uma implantação em produção deve incluir:

  • Listas de permissões específicas do locatário para processos e caminhos conhecidos como bons.
  • Limiares separados para caça versus alerta.
  • Janelas de retrospectiva mais estreitas para detecções agendadas quando possível.
  • Mapeamento documentado de severidade e runbooks de triagem.
  • Dispositivos de teste ou simulações de laboratório para confirmar correspondências esperadas.
  • Controle de mudanças antes de habilitar a criação automatizada de incidentes.
  • Revisão periódica após atualizações de sensores do Defender ou atualizações do sistema operacional.

Não implante todas as consultas principais como detecções agendadas de alta severidade sem ajuste. Alguns estágios detectam intencionalmente sinais fracos ou oportunistas que são úteis para correlação, mas ruidosos como alertas independentes.

Onde um pacote fornece uma variante de consulta production/, trate esse arquivo como o ponto de partida para detecções personalizadas agendadas, em vez da consulta de caça de nível superior.

Notas de Desempenho

As consultas principais são projetadas para evitar junções amplas e ilimitadas quando possível. Elas usam linhas de estágio normalizadas, projeção antecipada e correlação por intervalo de tempo. No entanto, o desempenho ainda depende da escala do locatário, duração da retrospectiva e volume de eventos.

Se uma consulta exceder os limites de execução do Defender XDR:

  • Reduza Lookback.
  • Execute estágios independentes primeiro para identificar o estágio caro.
  • Adicione filtros mais estreitos de processo, caminho, conta ou dispositivo.
  • Mantenha apenas as colunas projetadas necessárias.
  • Prefira saída de estágio resumida antes de juntar ou correlacionar.
  • Use dicas de shuffle onde suportado e onde o agrupamento de alta cardinalidade for necessário.

Interpretação de Resultados

As consultas devem ser interpretadas como detecções de padrões de comportamento suspeito, não prova de comprometimento por si só. Uma correspondência de cadeia completa é mais forte do que uma correspondência de estágio independente, mas todo resultado ainda requer revisão do analista.

Campos de revisão de alto valor:

  • DeviceName e DeviceId
  • FirstSeen e LastSeen
  • StageCount
  • Stages
  • Processes
  • ProcessCommandLines
  • Accounts
  • Evidence
  • AdditionalContexts
  • ReportRefs

Os analistas devem pivotar a partir desses campos para a linha do tempo do dispositivo do Defender, árvore de processos, linha do tempo de arquivos, linha do tempo de registro, evidências de alerta e atividade de identidade.

Documentação de Pastas

Cada pasta de detecção ou suporte tem seu próprio README com detalhes técnicos específicos do pacote:

  • RedSun/README.md
  • BlueHammer/README.md
  • UnDefend/README.md
  • CrossFamily/README.md
  • Exposure/README.md
  • ExternalTelemetry/README.md

Use o README da pasta relevante antes de usar esse pacote ou conteúdo de suporte. Ele descreve o modelo de estágios, telemetria esperada, prováveis falsos positivos, pontos de ajuste e considerações de implantação.

Documentação do Repositório

Arquivos comuns do repositório:

  • CONTRIBUTING.md descreve o escopo de contribuição, estilo KQL, validação e expectativas de pull requests.
  • CHANGELOG.md registra mudanças notáveis.
  • SOURCES.md mapeia alegações públicas, linhas de base, mitigações e adições de IOC para suas fontes de verificação.
  • IOCS.md registra indicadores observados e seus limites pretendidos de confiança e uso.
  • MITIGATIONS.md registra notas de mitigações e controles compensatórios com base em fontes usadas por este repositório.
  • ATTACK_MAPPING.md registra o mapeamento de detecção orientado a ATT&CK do repositório.
  • DEPLOYMENT_GUIDE.md registra orientação de implantação em laboratório, piloto e produção, incluindo rollback e governança de listas de permissões.
  • CODE_OF_CONDUCT.md define o comportamento esperado para colaboração.
  • SECURITY.md descreve como relatar problemas de segurança sensíveis do repositório.
  • SUPPORT.md explica quais informações de suporte fornecer ao pedir ajuda.
  • DISCLAIMER.md repete a posição de sem garantia e uso por conta e risco em um documento dedicado.
  • LICENSE.md contém os termos da Licença Apache 2.0 para este repositório.
  • NOTICE contém a atribuição do repositório e o aviso de detecção gerada por IA.
  • ROADMAP.md lista melhorias futuras práticas.
  • .github/PULL_REQUEST_TEMPLATE.md fornece prompts de revisão de pull requests.
  • .github/ISSUE_TEMPLATE/*.md fornece modelos de issues para bugs, ajuste de detecção e documentação.

Notas de Manutenção

Estes arquivos KQL devem ser revalidados sempre que:

  • A Microsoft alterar os esquemas de tabelas do Defender XDR ou a nomenclatura de eventos.
  • O comportamento do sensor do Defender for Endpoint mudar.
  • Atualizações de recursos do Windows alterarem o comportamento de serviços, registro, Cloud Files, VSS ou MRT.
  • Novo software empresarial legítimo começar a tocar superfícies relacionadas ao Defender, VSS, Cloud Files ou SAM.
  • Os limiares de consulta forem alterados para alertas de produção.

Mantenha um registro das exclusões específicas do locatário e por que foram adicionadas. Evite exclusões amplas que suprimam caminhos graváveis por usuários controlados por atacantes.

Baixar ferramenta