Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
redsun-bluehammer-undefend-detection-pack — # Обнаружения Microsoft Defender XDR KQL для поведения злоупотребления Defender, связанного с RedSun, BlueHammer, UnDefend и CVE-2026-33825. | Kitploit
Инструменты/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Оборонительные ИнструментыАнализ уязвимостейБезопасность облачных средРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
letlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

# Обнаружения Microsoft Defender XDR KQL для поведения злоупотребления Defender, связанного с RedSun, BlueHammer, UnDefend и CVE-2026-33825.

Репозиторий
93235 месяцев назадЕщё не проверено
Поделиться

Пакет обнаружения RedSun, BlueHammer, UnDefend и CrossFamily

ВАЖНО: Весь код и логика обнаружения в этом репозитории созданы искусственным интеллектом. Нет никаких гарантий, что эти скрипты корректны, полны, безопасны или подходят для любого окружения. Используйте эти скрипты полностью на свой страх и риск. Автор репозитория не несёт ответственности за любой ущерб, простои, потерю данных, ложные срабатывания, пропущенные угрозы, влияние на эксплуатацию или иной вред, причинённый использованием этого содержимого. Каждый скрипт должен быть проверен, протестирован, настроен и верифицирован квалифицированным персоналом перед развёртыванием в любой рабочей среде.

Обзор

Этот репозиторий, redsun-bluehammer-undefend-detection-pack, содержит запросы расширенного поиска Microsoft Defender XDR, написанные на языке запросов Kusto (KQL). Запросы организованы как технические пакеты обнаружения для проверочных цепочек атак, связанных с RedSun, BlueHammer, UnDefend, общим инструментарием вторжений, наблюдаемым Huntress, Microsoft Defender, Cloud Files, службой теневого копирования томов (VSS), поведением служб Windows, манипуляциями с локальными учётными записями, символическими ссылками, точками повторной обработки и связанной телеметрией Windows.

Содержимое предназначено для исследований в области безопасности, разработки систем обнаружения, лабораторной валидации и контролируемых рабочих процессов охоты. Это не готовый набор обнаружений для рабочей эксплуатации. В каждом окружении различаются покрытие датчиками Defender XDR, объёмы событий, базовые показатели конечных точек, инвентаризация программного обеспечения и легитимное административное поведение. Вы должны проверить как синтаксис, так и качество обнаружения в собственном клиенте, прежде чем включать эти запросы в качестве запланированных пользовательских обнаружений.

Проверка источников, выполненная 2026-05-05, сопоставляет BlueHammer с CVE-2026-33825. Данные о затронутых платформах NVD и примечания к выпуску Microsoft Defender определяют версии платформы антивредоносной защиты Microsoft Defender до 4.18.26030.3011 как затронутые. В ходе этой проверки не было подтверждено ни одного публичного CVE Microsoft или исправления от вендора для RedSun или UnDefend; Huntress сообщила, что оба оставались без исправлений по состоянию на 2026-04-20. Этот репозиторий обнаруживает поведение и телеметрию Defender; он сам по себе не определяет соответствие требованиям по установке исправлений.

Проверенный исследовательский базовый уровень

  • Последняя проверка: 2026-05-05
  • BlueHammer: CVE-2026-33825; считайте платформу антивредоносной защиты Defender 4.18.26030.3011 или более позднюю версию минимальным проверенным исправленным базовым уровнем, задокументированным в этом репозитории.
  • RedSun: ни одного публичного CVE Microsoft или исправления от вендора не было подтверждено в ходе проверки источников 2026-05-05. Сохраняйте этот пакет ориентированным на поведение.
  • UnDefend: ни одного публичного CVE Microsoft или исправления от вендора не было подтверждено в ходе проверки источников 2026-05-05. Сохраняйте этот пакет ориентированным на поведение.
  • Контекст вторжений между семействами: Huntress задокументировала общий наблюдаемый инструментарий, последующую активность BeigeBurrow и команды разведки, которые полезны для охоты и обогащения, но сами по себе не являются детерминированным доказательством.

Структура репозитория

Репозиторий использует пакетные папки как для содержимого обнаружения, так и для вспомогательного содержимого. Папки, содержащие KQL, используют последовательную нумерацию, начинающуюся с 01.

ПапкаОсновной запросАвтономные запросыНазначение
RedSun01_redsun_full_attack_chain.kqlс 02 по 11Коррелирует Cloud Files, временное размещение полезной нагрузки, телеметрию точек повторной обработки или oplock, активацию COM Storage Tiers, записи файлов из Defender, артефакты выполнения SYSTEM и имена обнаружений Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kqlс 02 по 17Коррелирует злоупотребление обновлениями Defender, обратные вызовы Cloud Files, доступ к VSS/SAM, активность офлайн-реестра, смену паролей, создание служб, поведение токенов/процессов и имена обнаружений Microsoft.
UnDefend01_undefend_full_attack_chain.kqlс 02 по 09Коррелирует разведку реестра Defender, доступ к файлам сигнатур, мониторинг каталога обновлений, мониторинг службы WinDefend, сбои обновления или движка, доступ к каталогу MRT и признаки работоспособности или устаревания после подозрительного доступа.
CrossFamily01_crossfamily_full_attack_chain.kqlс 02 по 04Коррелирует выполнение инструментария, наблюдаемого Huntress, из подозрительных путей, последующую активность туннелирования BeigeBurrow и команды разведки рядом с подозрительным инструментарием. Только охота.
Exposure01_bluehammer_defender_platform_exposure.kqlнетШаблон отчёта об уязвимости для проверки версии платформы BlueHammer с использованием проверенного источника инвентаризации клиента.
ExternalTelemetryн/дн/дТолько документация: рекомендации по корреляции VPN, межсетевых экранов, удостоверений и SIEM, намеренно исключённые из конечных KQL-запросов.

Шаблон проектирования запросов

Четыре пакета обнаружения полных цепочек (RedSun, BlueHammer, UnDefend и CrossFamily) следуют одной структуре:

  1. 01_*_full_attack_chain.kql — это составная охота. Он выполняет всю логику этапов вместе и коррелирует доказательства на одном устройстве в пределах заданного временного окна.
  2. Пронумерованные автономные скрипты изолируют отдельные этапы. Они предназначены для устранения неполадок, анализа базовых показателей, прототипирования пользовательских обнаружений и проверки ложных срабатываний.
  3. Ожидается, что автономные скрипты будут соответствовать соответствующему блоку этапа в запросе полной цепочки, за исключением финального упорядочивания только для отображения, такого как | order by Timestamp desc.
  4. Основные запросы выводят нормализованные поля, такие как Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext и ReportRefs, чтобы упростить проверку результатов между этапами.
  5. Консервативные кандидаты для запланированных обнаружений, где они присутствуют, находятся в подкаталоге production/ каждого пакета и являются более строгими, чем запросы охоты верхнего уровня.

Exposure — это вспомогательный пакет для отчётности об уязвимости на основе инвентаризации, а не охота за поведением полной цепочки. ExternalTelemetry — это только документация и не содержит конечных KQL-запросов.

Требования Microsoft Defender XDR

Эти запросы предназначены для расширенного поиска Microsoft Defender XDR. Они полагаются на доступность таблиц и столбцов из Defender for Endpoint и связанной телеметрии Defender XDR.

Часто используемые таблицы включают:

ТаблицаТипичное использование
DeviceFileEventsСоздание, изменение, доступ, чтение файлов, доказательства путей, взаимодействия с VSS или файлами Defender.
DeviceProcessEventsСоздание процессов, контекст родительского процесса, командная строка, контекст токена и учётной записи.
DeviceImageLoadEventsЗагрузки DLL, такие как cldapi.dll, wuapi.dll, samlib.dll и offreg.dll.
DeviceRegistryEventsДоступ к разделам и значениям реестра, регистрация корня синхронизации Cloud Files, разведка путей Defender.
DeviceNetworkEventsСигналы загрузки пакетов обновления Defender и доступ к URL-адресам CDN.
DeviceEventsРазнообразная телеметрия конечных точек, включая именованные каналы, события служб, обнаружения антивируса, имена обнаружений Microsoft, изменения служб, детали, подобные FSCTL, и дополнительные поля, зависящие от датчика.
Скачать инструмент