
# Deteções KQL do Microsoft Defender XDR para comportamentos de abuso do Defender relacionados a RedSun, BlueHammer, UnDefend e CVE-2026-33825.
IMPORTANTE: Todo o código e a lógica de detecção neste repositório são gerados por IA. Não há garantia de que estes scripts estejam corretos, completos, seguros ou adequados para qualquer ambiente. Use estes scripts inteiramente por sua conta e risco. O autor do repositório não é responsável por qualquer dano, indisponibilidade, perda de dados, falso positivo, falso negativo, impacto operacional ou outro prejuízo causado pelo uso deste conteúdo. Cada script deve ser revisado, testado, ajustado e verificado por pessoal qualificado antes da implantação em qualquer ambiente de produção ativo.
Este repositório, redsun-bluehammer-undefend-detection-pack, contém consultas de Busca Avançada do Microsoft Defender XDR escritas em Kusto Query Language (KQL). As consultas estão organizadas como pacotes técnicos de detecção para cadeias de ataque de prova de conceito envolvendo RedSun, BlueHammer, UnDefend, ferramentas de intrusão compartilhadas observadas pela Huntress, Microsoft Defender, Cloud Files, Serviço de Cópia Sombra de Volume (VSS), comportamento de serviços do Windows, manipulação de contas locais, links simbólicos, pontos de reanálise e telemetria relacionada do Windows.
O conteúdo é projetado para pesquisa de segurança, engenharia de detecção, validação em laboratório e fluxos de trabalho controlados de caça a ameaças. Não é um conjunto de detecção de produção pronto para uso. Cada ambiente possui diferentes coberturas de sensores do Defender XDR, volumes de eventos, linhas de base de endpoints, inventário de software e comportamento administrativo legítimo. Você deve validar tanto a sintaxe quanto a qualidade da detecção no seu próprio locatário antes de habilitar estas consultas como detecções personalizadas agendadas.
A revisão de fontes verificada em 2026-05-05 mapeia o BlueHammer para CVE-2026-33825. Os dados de plataformas afetadas do NVD e as notas de versão do Microsoft Defender identificam as versões da Plataforma Antimalware do Microsoft Defender anteriores a 4.18.26030.3011 como afetadas. Nenhum CVE público da Microsoft ou patch de fornecedor foi verificado para RedSun ou UnDefend durante esta revisão; a Huntress relatou que ambos permaneciam sem patch em 2026-04-20. Este repositório detecta comportamentos e telemetria do Defender; ele não determina a conformidade de patches por si só.
2026-05-05CVE-2026-33825; trate a Plataforma Antimalware do Defender 4.18.26030.3011 ou posterior como a linha de base mínima verificada de patch documentada neste repositório.O repositório usa pastas de pacotes tanto para conteúdo de detecção quanto para conteúdo de suporte. As pastas com KQL usam numeração sequencial que começa em 01.
| Pasta | Consulta Principal | Consultas Independentes | Finalidade |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 a 11 | Correlaciona Cloud Files, preparação temporária de payloads, telemetria de reparse ou oplock, ativação COM de Storage Tiers, gravações de arquivos originadas do Defender, artefatos de execução do SYSTEM e nomes de detecção da Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 a 17 | Correlaciona abuso de atualização do Defender, callbacks do Cloud Files, acesso a VSS/SAM, atividade de registro offline, alterações de senha, criação de serviços, comportamento de token/processo e nomes de detecção da Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | 02 a 09 | Correlaciona reconhecimento de registro do Defender, acesso a arquivos de assinatura, monitoramento de diretório de atualização, monitoramento do serviço WinDefend, falha de atualização ou mecanismo, acesso ao diretório MRT e evidências de integridade ou desatualização após acesso suspeito. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 a 04 | Correlaciona execução de ferramentas observadas pela Huntress a partir de caminhos suspeitos, atividade de túnel de acompanhamento do BeigeBurrow e comandos de reconhecimento próximos a ferramentas suspeitas. Somente caça. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | nenhuma | Relatório de exposição modelo para validação da versão da plataforma BlueHammer usando uma fonte de inventário verificada pelo locatário. |
ExternalTelemetry | n/a | n/a | Orientação de correlação somente documental para VPN, firewall, identidade e SIEM, intencionalmente mantida fora do KQL de endpoint. |
Os quatro pacotes de detecção de cadeia completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguem a mesma estrutura:
01_*_full_attack_chain.kql é a caça composta. Ela executa toda a lógica de estágios em conjunto e correlaciona evidências no mesmo dispositivo dentro de uma janela de tempo definida.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs para facilitar a revisão da saída entre estágios.production/ de cada pacote e são mais rigorosos do que as consultas de caça de nível superior.Exposure é um pacote de suporte para relatórios de exposição orientados por inventário, não uma caça de comportamento de cadeia completa. ExternalTelemetry é somente documentação e não contém KQL de endpoint.
Estas consultas são destinadas à Busca Avançada do Microsoft Defender XDR. Elas dependem da disponibilidade de tabelas e colunas do Defender for Endpoint e da telemetria relacionada do Defender XDR.
Tabelas comumente usadas incluem:
| Tabela | Uso Típico |
|---|---|
DeviceFileEvents | Criação, modificação, acesso, leituras de arquivos, evidências de caminho, interações com VSS ou arquivos do Defender. |
DeviceProcessEvents | Criação de processos, contexto do processo pai, linha de comando, contexto de token e conta. |
DeviceImageLoadEvents | Carregamentos de DLL como cldapi.dll, wuapi.dll, samlib.dll e offreg.dll. |
DeviceRegistryEvents | Acesso a chaves e valores de registro, registro da raiz de sincronização do Cloud Files, reconhecimento de caminhos do Defender. |
DeviceNetworkEvents | Sinais de download de pacotes de atualização do Defender e acesso a URLs de CDN. |
DeviceEvents | Telemetria diversa de endpoint, incluindo named pipes, eventos de serviço, detecções de antivírus, nomes de detecção da Microsoft, alterações de serviço, detalhes semelhantes a FSCTL e campos adicionais dependentes do sensor. |
A telemetria não é uniforme em todos os locatários. Alguns primitivos de baixo nível, especialmente telemetria bruta de oplock, ponto de reanálise, link simbólico do gerenciador de objetos e consulta de serviço, podem não aparecer como eventos explícitos. As consultas, portanto, incluem correspondência oportunista contra ActionType e AdditionalFields onde o Defender XDR expõe esses detalhes.
Antes do uso em produção, valide cada pacote de detecção de cadeia completa nesta ordem:
01_*_full_attack_chain.kql para o mesmo pacote.O CI do repositório também executa .github/scripts/validate_repository.py para confirmar cabeçalhos KQL, blocos de metadados, equilíbrio de delimitadores, numeração contígua, alinhamento de estágios independente-para-cadeia-completa, cobertura do README, regras de colocação em produção e expectativas de rastreabilidade de fontes de IOC.
Trate estas consultas como pontos de partida. Uma implantação em produção deve incluir:
Não implante todas as consultas principais como detecções agendadas de alta severidade sem ajuste. Alguns estágios detectam intencionalmente sinais fracos ou oportunistas que são úteis para correlação, mas ruidosos como alertas independentes.
Onde um pacote fornece uma variante de consulta production/, trate esse arquivo como o ponto de partida para detecções personalizadas agendadas, em vez da consulta de caça de nível superior.
As consultas principais são projetadas para evitar junções amplas e ilimitadas quando possível. Elas usam linhas de estágio normalizadas, projeção antecipada e correlação por intervalo de tempo. No entanto, o desempenho ainda depende da escala do locatário, duração da retrospectiva e volume de eventos.
Se uma consulta exceder os limites de execução do Defender XDR:
Lookback.As consultas devem ser interpretadas como detecções de padrões de comportamento suspeito, não prova de comprometimento por si só. Uma correspondência de cadeia completa é mais forte do que uma correspondência de estágio independente, mas todo resultado ainda requer revisão do analista.
Campos de revisão de alto valor:
DeviceName e DeviceIdFirstSeen e LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefsOs analistas devem pivotar a partir desses campos para a linha do tempo do dispositivo do Defender, árvore de processos, linha do tempo de arquivos, linha do tempo de registro, evidências de alerta e atividade de identidade.
Cada pasta de detecção ou suporte tem seu próprio README com detalhes técnicos específicos do pacote:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.mdUse o README da pasta relevante antes de usar esse pacote ou conteúdo de suporte. Ele descreve o modelo de estágios, telemetria esperada, prováveis falsos positivos, pontos de ajuste e considerações de implantação.
Arquivos comuns do repositório:
CONTRIBUTING.md descreve o escopo de contribuição, estilo KQL, validação e expectativas de pull requests.CHANGELOG.md registra mudanças notáveis.SOURCES.md mapeia alegações públicas, linhas de base, mitigações e adições de IOC para suas fontes de verificação.IOCS.md registra indicadores observados e seus limites pretendidos de confiança e uso.MITIGATIONS.md registra notas de mitigações e controles compensatórios com base em fontes usadas por este repositório.ATTACK_MAPPING.md registra o mapeamento de detecção orientado a ATT&CK do repositório.DEPLOYMENT_GUIDE.md registra orientação de implantação em laboratório, piloto e produção, incluindo rollback e governança de listas de permissões.CODE_OF_CONDUCT.md define o comportamento esperado para colaboração.SECURITY.md descreve como relatar problemas de segurança sensíveis do repositório.SUPPORT.md explica quais informações de suporte fornecer ao pedir ajuda.DISCLAIMER.md repete a posição de sem garantia e uso por conta e risco em um documento dedicado.LICENSE.md contém os termos da Licença Apache 2.0 para este repositório.NOTICE contém a atribuição do repositório e o aviso de detecção gerada por IA.ROADMAP.md lista melhorias futuras práticas..github/PULL_REQUEST_TEMPLATE.md fornece prompts de revisão de pull requests..github/ISSUE_TEMPLATE/*.md fornece modelos de issues para bugs, ajuste de detecção e documentação.Estes arquivos KQL devem ser revalidados sempre que:
Mantenha um registro das exclusões específicas do locatário e por que foram adicionadas. Evite exclusões amplas que suprimam caminhos graváveis por usuários controlados por atacantes.