Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
redsun-bluehammer-undefend-detection-pack — # Deteções KQL do Microsoft Defender XDR para comportamentos de abuso do Defender relacionados a RedSun, BlueHammer, UnDefend e CVE-2026-33825. | Kitploit
Ferramentas/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Ferramentas DefensivasAnálise de VulnerabilidadesSegurança na NuvemInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHub

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
letlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

# Deteções KQL do Microsoft Defender XDR para comportamentos de abuso do Defender relacionados a RedSun, BlueHammer, UnDefend e CVE-2026-33825.

Ver Repositório
9323há 5 mesesAinda não revisado
Compartilhar

Pacote de Detecção RedSun, BlueHammer, UnDefend e CrossFamily

IMPORTANTE: Todo o código e a lógica de detecção neste repositório são gerados por IA. Não há garantia de que estes scripts estejam corretos, completos, seguros ou adequados para qualquer ambiente. Use estes scripts inteiramente por sua conta e risco. O autor do repositório não é responsável por qualquer dano, indisponibilidade, perda de dados, falso positivo, falso negativo, impacto operacional ou outro prejuízo causado pelo uso deste conteúdo. Cada script deve ser revisado, testado, ajustado e verificado por pessoal qualificado antes da implantação em qualquer ambiente de produção ativo.

Visão Geral

Este repositório, redsun-bluehammer-undefend-detection-pack, contém consultas de Busca Avançada do Microsoft Defender XDR escritas em Kusto Query Language (KQL). As consultas estão organizadas como pacotes técnicos de detecção para cadeias de ataque de prova de conceito envolvendo RedSun, BlueHammer, UnDefend, ferramentas de intrusão compartilhadas observadas pela Huntress, Microsoft Defender, Cloud Files, Serviço de Cópia Sombra de Volume (VSS), comportamento de serviços do Windows, manipulação de contas locais, links simbólicos, pontos de reanálise e telemetria relacionada do Windows.

O conteúdo é projetado para pesquisa de segurança, engenharia de detecção, validação em laboratório e fluxos de trabalho controlados de caça a ameaças. Não é um conjunto de detecção de produção pronto para uso. Cada ambiente possui diferentes coberturas de sensores do Defender XDR, volumes de eventos, linhas de base de endpoints, inventário de software e comportamento administrativo legítimo. Você deve validar tanto a sintaxe quanto a qualidade da detecção no seu próprio locatário antes de habilitar estas consultas como detecções personalizadas agendadas.

A revisão de fontes verificada em 2026-05-05 mapeia o BlueHammer para CVE-2026-33825. Os dados de plataformas afetadas do NVD e as notas de versão do Microsoft Defender identificam as versões da Plataforma Antimalware do Microsoft Defender anteriores a 4.18.26030.3011 como afetadas. Nenhum CVE público da Microsoft ou patch de fornecedor foi verificado para RedSun ou UnDefend durante esta revisão; a Huntress relatou que ambos permaneciam sem patch em 2026-04-20. Este repositório detecta comportamentos e telemetria do Defender; ele não determina a conformidade de patches por si só.

Linha de Base de Pesquisa Verificada

  • Última verificação: 2026-05-05
  • BlueHammer: CVE-2026-33825; trate a Plataforma Antimalware do Defender 4.18.26030.3011 ou posterior como a linha de base mínima verificada de patch documentada neste repositório.
  • RedSun: nenhum CVE público da Microsoft ou patch de fornecedor foi verificado durante a revisão de fontes de 2026-05-05. Mantenha este pacote focado em comportamento.
  • UnDefend: nenhum CVE público da Microsoft ou patch de fornecedor foi verificado durante a revisão de fontes de 2026-05-05. Mantenha este pacote focado em comportamento.
  • Contexto de intrusão entre famílias: a Huntress documentou ferramentas observadas compartilhadas, atividade de acompanhamento do BeigeBurrow e comandos de reconhecimento que são úteis para caça e enriquecimento, não prova determinística por si só.

Estrutura do Repositório

O repositório usa pastas de pacotes tanto para conteúdo de detecção quanto para conteúdo de suporte. As pastas com KQL usam numeração sequencial que começa em 01.

PastaConsulta PrincipalConsultas IndependentesFinalidade
RedSun01_redsun_full_attack_chain.kql02 a 11Correlaciona Cloud Files, preparação temporária de payloads, telemetria de reparse ou oplock, ativação COM de Storage Tiers, gravações de arquivos originadas do Defender, artefatos de execução do SYSTEM e nomes de detecção da Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kql02 a 17Correlaciona abuso de atualização do Defender, callbacks do Cloud Files, acesso a VSS/SAM, atividade de registro offline, alterações de senha, criação de serviços, comportamento de token/processo e nomes de detecção da Microsoft.
UnDefend01_undefend_full_attack_chain.kql02 a 09Correlaciona reconhecimento de registro do Defender, acesso a arquivos de assinatura, monitoramento de diretório de atualização, monitoramento do serviço WinDefend, falha de atualização ou mecanismo, acesso ao diretório MRT e evidências de integridade ou desatualização após acesso suspeito.
CrossFamily01_crossfamily_full_attack_chain.kql02 a 04Correlaciona execução de ferramentas observadas pela Huntress a partir de caminhos suspeitos, atividade de túnel de acompanhamento do BeigeBurrow e comandos de reconhecimento próximos a ferramentas suspeitas. Somente caça.
Exposure01_bluehammer_defender_platform_exposure.kqlnenhumaRelatório de exposição modelo para validação da versão da plataforma BlueHammer usando uma fonte de inventário verificada pelo locatário.
ExternalTelemetryn/an/aOrientação de correlação somente documental para VPN, firewall, identidade e SIEM, intencionalmente mantida fora do KQL de endpoint.

Padrão de Design de Consultas

Os quatro pacotes de detecção de cadeia completa (RedSun, BlueHammer, UnDefend e CrossFamily) seguem a mesma estrutura:

  1. 01_*_full_attack_chain.kql é a caça composta. Ela executa toda a lógica de estágios em conjunto e correlaciona evidências no mesmo dispositivo dentro de uma janela de tempo definida.
  2. Scripts independentes numerados isolam estágios individuais. Eles são destinados à solução de problemas, análise de linha de base, prototipagem de detecção personalizada e revisão de falsos positivos.
  3. Espera-se que os scripts independentes correspondam ao bloco de estágio correspondente na consulta de cadeia completa, exceto pela ordenação final apenas de exibição, como | order by Timestamp desc.
  4. As consultas principais emitem campos normalizados como Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext e ReportRefs para facilitar a revisão da saída entre estágios.
  5. Candidatos conservadores a detecção agendada, quando presentes, ficam no subdiretório production/ de cada pacote e são mais rigorosos do que as consultas de caça de nível superior.

Exposure é um pacote de suporte para relatórios de exposição orientados por inventário, não uma caça de comportamento de cadeia completa. ExternalTelemetry é somente documentação e não contém KQL de endpoint.

Requisitos do Microsoft Defender XDR

Estas consultas são destinadas à Busca Avançada do Microsoft Defender XDR. Elas dependem da disponibilidade de tabelas e colunas do Defender for Endpoint e da telemetria relacionada do Defender XDR.

Tabelas comumente usadas incluem:

TabelaUso Típico
DeviceFileEventsCriação, modificação, acesso, leituras de arquivos, evidências de caminho, interações com VSS ou arquivos do Defender.
DeviceProcessEventsCriação de processos, contexto do processo pai, linha de comando, contexto de token e conta.
DeviceImageLoadEventsCarregamentos de DLL como cldapi.dll, wuapi.dll, samlib.dll e offreg.dll.
DeviceRegistryEventsAcesso a chaves e valores de registro, registro da raiz de sincronização do Cloud Files, reconhecimento de caminhos do Defender.
DeviceNetworkEventsSinais de download de pacotes de atualização do Defender e acesso a URLs de CDN.
DeviceEventsTelemetria diversa de endpoint, incluindo named pipes, eventos de serviço, detecções de antivírus, nomes de detecção da Microsoft, alterações de serviço, detalhes semelhantes a FSCTL e campos adicionais dependentes do sensor.
Baixar ferramenta