Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
redsun-bluehammer-undefend-detection-pack — # Обнаружения Microsoft Defender XDR KQL для поведения злоупотребления Defender, связанного с RedSun, BlueHammer, UnDefend и CVE-2026-33825. | Kitploit
Инструменты/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
Оборонительные ИнструментыАнализ уязвимостейБезопасность облачных средРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

redsun-bluehammer-undefend-detection-pack

# Обнаружения Microsoft Defender XDR KQL для поведения злоупотребления Defender, связанного с RedSun, BlueHammer, UnDefend и CVE-2026-33825.

Репозиторий
823 месяцев назадЕщё не проверено
Поделиться

Пакет обнаружения RedSun, BlueHammer, UnDefend и CrossFamily

ВАЖНО: Весь код и логика обнаружения в этом репозитории созданы искусственным интеллектом. Нет никаких гарантий, что эти скрипты корректны, полны, безопасны или подходят для любого окружения. Используйте эти скрипты полностью на свой страх и риск. Автор репозитория не несёт ответственности за любой ущерб, простои, потерю данных, ложные срабатывания, пропущенные угрозы, влияние на эксплуатацию или иной вред, причинённый использованием этого содержимого. Каждый скрипт должен быть проверен, протестирован, настроен и верифицирован квалифицированным персоналом перед развёртыванием в любой рабочей среде.

Обзор

Этот репозиторий, redsun-bluehammer-undefend-detection-pack, содержит запросы расширенного поиска Microsoft Defender XDR, написанные на языке запросов Kusto (KQL). Запросы организованы как технические пакеты обнаружения для проверочных цепочек атак, связанных с RedSun, BlueHammer, UnDefend, общим инструментарием вторжений, наблюдаемым Huntress, Microsoft Defender, Cloud Files, службой теневого копирования томов (VSS), поведением служб Windows, манипуляциями с локальными учётными записями, символическими ссылками, точками повторной обработки и связанной телеметрией Windows.

Содержимое предназначено для исследований в области безопасности, разработки систем обнаружения, лабораторной валидации и контролируемых рабочих процессов охоты. Это не готовый набор обнаружений для рабочей эксплуатации. В каждом окружении различаются покрытие датчиками Defender XDR, объёмы событий, базовые показатели конечных точек, инвентаризация программного обеспечения и легитимное административное поведение. Вы должны проверить как синтаксис, так и качество обнаружения в собственном клиенте, прежде чем включать эти запросы в качестве запланированных пользовательских обнаружений.

Проверка источников, выполненная 2026-05-05, сопоставляет BlueHammer с CVE-2026-33825. Данные о затронутых платформах NVD и примечания к выпуску Microsoft Defender определяют версии платформы антивредоносной защиты Microsoft Defender до 4.18.26030.3011 как затронутые. В ходе этой проверки не было подтверждено ни одного публичного CVE Microsoft или исправления от вендора для RedSun или UnDefend; Huntress сообщила, что оба оставались без исправлений по состоянию на 2026-04-20. Этот репозиторий обнаруживает поведение и телеметрию Defender; он сам по себе не определяет соответствие требованиям по установке исправлений.

Проверенный исследовательский базовый уровень

  • Последняя проверка: 2026-05-05
  • BlueHammer: CVE-2026-33825; считайте платформу антивредоносной защиты Defender 4.18.26030.3011 или более позднюю версию минимальным проверенным исправленным базовым уровнем, задокументированным в этом репозитории.
  • RedSun: ни одного публичного CVE Microsoft или исправления от вендора не было подтверждено в ходе проверки источников 2026-05-05. Сохраняйте этот пакет ориентированным на поведение.
  • UnDefend: ни одного публичного CVE Microsoft или исправления от вендора не было подтверждено в ходе проверки источников 2026-05-05. Сохраняйте этот пакет ориентированным на поведение.
  • Контекст вторжений между семействами: Huntress задокументировала общий наблюдаемый инструментарий, последующую активность BeigeBurrow и команды разведки, которые полезны для охоты и обогащения, но сами по себе не являются детерминированным доказательством.

Структура репозитория

Репозиторий использует пакетные папки как для содержимого обнаружения, так и для вспомогательного содержимого. Папки, содержащие KQL, используют последовательную нумерацию, начинающуюся с 01.

ПапкаОсновной запросАвтономные запросыНазначение
RedSun01_redsun_full_attack_chain.kqlс 02 по 11Коррелирует Cloud Files, временное размещение полезной нагрузки, телеметрию точек повторной обработки или oplock, активацию COM Storage Tiers, записи файлов из Defender, артефакты выполнения SYSTEM и имена обнаружений Microsoft.
BlueHammer01_bluehammer_full_attack_chain.kqlс 02 по 17Коррелирует злоупотребление обновлениями Defender, обратные вызовы Cloud Files, доступ к VSS/SAM, активность офлайн-реестра, смену паролей, создание служб, поведение токенов/процессов и имена обнаружений Microsoft.
UnDefend01_undefend_full_attack_chain.kqlс 02 по 09Коррелирует разведку реестра Defender, доступ к файлам сигнатур, мониторинг каталога обновлений, мониторинг службы WinDefend, сбои обновления или движка, доступ к каталогу MRT и признаки работоспособности или устаревания после подозрительного доступа.
CrossFamily01_crossfamily_full_attack_chain.kqlс 02 по 04Коррелирует выполнение инструментария, наблюдаемого Huntress, из подозрительных путей, последующую активность туннелирования BeigeBurrow и команды разведки рядом с подозрительным инструментарием. Только охота.
Exposure01_bluehammer_defender_platform_exposure.kqlнетШаблон отчёта об уязвимости для проверки версии платформы BlueHammer с использованием проверенного источника инвентаризации клиента.
ExternalTelemetryн/дн/дТолько документация: рекомендации по корреляции VPN, межсетевых экранов, удостоверений и SIEM, намеренно исключённые из конечных KQL-запросов.

Шаблон проектирования запросов

Четыре пакета обнаружения полных цепочек (RedSun, BlueHammer, UnDefend и CrossFamily) следуют одной структуре:

  1. 01_*_full_attack_chain.kql — это составная охота. Он выполняет всю логику этапов вместе и коррелирует доказательства на одном устройстве в пределах заданного временного окна.
  2. Пронумерованные автономные скрипты изолируют отдельные этапы. Они предназначены для устранения неполадок, анализа базовых показателей, прототипирования пользовательских обнаружений и проверки ложных срабатываний.
  3. Ожидается, что автономные скрипты будут соответствовать соответствующему блоку этапа в запросе полной цепочки, за исключением финального упорядочивания только для отображения, такого как | order by Timestamp desc.
  4. Основные запросы выводят нормализованные поля, такие как Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext и ReportRefs, чтобы упростить проверку результатов между этапами.
  5. Консервативные кандидаты для запланированных обнаружений, где они присутствуют, находятся в подкаталоге production/ каждого пакета и являются более строгими, чем запросы охоты верхнего уровня.

Exposure — это вспомогательный пакет для отчётности об уязвимости на основе инвентаризации, а не охота за поведением полной цепочки. ExternalTelemetry — это только документация и не содержит конечных KQL-запросов.

Требования Microsoft Defender XDR

Эти запросы предназначены для расширенного поиска Microsoft Defender XDR. Они полагаются на доступность таблиц и столбцов из Defender for Endpoint и связанной телеметрии Defender XDR.

Часто используемые таблицы включают:

ТаблицаТипичное использование
DeviceFileEventsСоздание, изменение, доступ, чтение файлов, доказательства путей, взаимодействия с VSS или файлами Defender.
DeviceProcessEventsСоздание процессов, контекст родительского процесса, командная строка, контекст токена и учётной записи.
DeviceImageLoadEventsЗагрузки DLL, такие как cldapi.dll, wuapi.dll, samlib.dll и offreg.dll.
DeviceRegistryEventsДоступ к разделам и значениям реестра, регистрация корня синхронизации Cloud Files, разведка путей Defender.
DeviceNetworkEventsСигналы загрузки пакетов обновления Defender и доступ к URL-адресам CDN.
DeviceEventsРазнообразная телеметрия конечных точек, включая именованные каналы, события служб, обнаружения антивируса, имена обнаружений Microsoft, изменения служб, детали, подобные FSCTL, и дополнительные поля, зависящие от датчика.

Телеметрия не единообразна во всех клиентах. Некоторые низкоуровневые примитивы, особенно необработанные oplock, точки повторной обработки, символические ссылки диспетчера объектов и телеметрия запросов служб, могут не появляться в виде явных событий. Поэтому запросы включают оппортунистическое сопоставление с ActionType и AdditionalFields там, где Defender XDR предоставляет такие детали.

Рекомендуемый рабочий процесс валидации

Перед использованием в рабочей среде проверяйте каждый пакет обнаружения полной цепочки в следующем порядке:

  1. Запустите каждый автономный запрос в расширенном поиске с ограниченным периодом ретроспективы.
  2. Подтвердите, что запрос компилируется в вашем клиенте.
  3. Просмотрите необработанный объём результатов и выявите легитимные программные или административные рабочие процессы, которые совпадают.
  4. Добавьте локальные исключения для известных исправных инструментов, служебных учётных записей, систем развёртывания программного обеспечения, продуктов резервного копирования, EDR-инструментов и сканеров уязвимостей.
  5. Запустите запрос 01_*_full_attack_chain.kql для того же пакета.
  6. Сравните результаты полной цепочки с автономными результатами и подтвердите, что коррелированные этапы имеют операционный смысл.
  7. Экспортируйте результаты в CSV и проверьте пути процессов, командные строки, учётные записи, устройства и временные метки.
  8. Только после настройки следует преобразовывать запрос в запланированное правило пользовательского обнаружения.

CI репозитория также запускает .github/scripts/validate_repository.py для подтверждения заголовков KQL, блоков метаданных, баланса разделителей, непрерывной нумерации, согласованности этапов автономных запросов с полной цепочкой, покрытия README, правил размещения в production/ и ожиданий прослеживаемости источников IOC.

Рекомендации по развёртыванию в рабочей среде

Относитесь к этим запросам как к отправным точкам. Развёртывание в рабочей среде должно включать:

  • Списки разрешений для конкретного клиента для известных исправных процессов и путей.
  • Отдельные пороговые значения для охоты и оповещения.
  • Более узкие окна ретроспективы для запланированных обнаружений, где это возможно.
  • Документированное сопоставление серьёзности и плейбуки триажа.
  • Тестовые устройства или лабораторные симуляции для подтверждения ожидаемых совпадений.
  • Контроль изменений перед включением автоматического создания инцидентов.
  • Периодический пересмотр после обновлений датчиков Defender или обновлений операционной системы.

Не развёртывайте все основные запросы как запланированные обнаружения высокой серьёзности без настройки. Некоторые этапы намеренно обнаруживают слабые или оппортунистические сигналы, которые полезны для корреляции, но шумны как автономные оповещения.

Если пакет предоставляет вариант запроса production/, рассматривайте этот файл как отправную точку для запланированных пользовательских обнаружений, а не запрос охоты верхнего уровня.

Примечания по производительности

Основные запросы разработаны так, чтобы по возможности избегать широких неограниченных соединений. Они используют нормализованные строки этапов, раннюю проекцию и корреляцию по временным интервалам. Однако производительность по-прежнему зависит от масштаба клиента, длительности ретроспективы и объёма событий.

Если запрос превышает лимиты выполнения Defender XDR:

  • Уменьшите Lookback.
  • Сначала запустите автономные этапы, чтобы определить дорогостоящий этап.
  • Добавьте более узкие фильтры по процессам, путям, учётным записям или устройствам.
  • Сохраняйте только необходимые проецируемые столбцы.
  • Предпочитайте сводный вывод этапов перед соединением или корреляцией.
  • Используйте подсказки shuffle там, где это поддерживается и где требуется группировка с высокой кардинальностью.

Интерпретация результатов

Запросы следует интерпретировать как обнаружение подозрительных поведенческих паттернов, а не как доказательство компрометации сами по себе. Совпадение полной цепочки сильнее, чем совпадение автономного этапа, но каждый результат всё равно требует проверки аналитиком.

Поля высокой ценности для проверки:

  • DeviceName и DeviceId
  • FirstSeen и LastSeen
  • StageCount
  • Stages
  • Processes
  • ProcessCommandLines
  • Accounts
  • Evidence
  • AdditionalContexts
  • ReportRefs

Аналитики должны переходить из этих полей в временную шкалу устройства Defender, дерево процессов, временную шкалу файлов, временную шкалу реестра, доказательства оповещений и активность удостоверений.

Документация папок

Каждая папка обнаружения или поддержки имеет собственный README с техническими деталями, специфичными для пакета:

  • RedSun/README.md
  • BlueHammer/README.md
  • UnDefend/README.md
  • CrossFamily/README.md
  • Exposure/README.md
  • ExternalTelemetry/README.md

Используйте соответствующий README папки перед использованием этого пакета или вспомогательного содержимого. В нём описываются модель этапов, ожидаемая телеметрия, вероятные ложные срабатывания, точки настройки и соображения по развёртыванию.

Документация репозитория

Общие файлы репозитория:

  • CONTRIBUTING.md описывает область вклада, стиль KQL, валидацию и ожидания от запросов на включение изменений.
  • CHANGELOG.md фиксирует заметные изменения.
  • SOURCES.md сопоставляет публичные заявления, базовые уровни, меры смягчения и добавления IOC с их источниками проверки.
  • IOCS.md фиксирует наблюдаемые индикаторы и их предполагаемую уверенность и ограничения использования.
  • MITIGATIONS.md фиксирует меры смягчения и компенсирующего контроля, подтверждённые источниками, используемые этим репозиторием.
  • ATTACK_MAPPING.md фиксирует ориентированное на ATT&CK сопоставление обнаружений репозитория.
  • DEPLOYMENT_GUIDE.md фиксирует рекомендации по развёртыванию в лаборатории, пилоте и рабочей среде, включая откат и управление списками разрешений.
  • CODE_OF_CONDUCT.md определяет ожидаемое поведение для сотрудничества.
  • SECURITY.md описывает, как сообщать о чувствительных к безопасности проблемах репозитория.
  • SUPPORT.md объясняет, какую информацию о поддержке предоставлять при обращении за помощью.
  • DISCLAIMER.md повторяет позицию об отсутствии гарантий и использовании на свой страх и риск в отдельном документе.
  • LICENSE.md содержит условия Apache License 2.0 для этого репозитория.
  • NOTICE содержит атрибуцию репозитория и уведомление об обнаружениях, созданных ИИ.
  • ROADMAP.md перечисляет практические будущие улучшения.
  • .github/PULL_REQUEST_TEMPLATE.md предоставляет подсказки для проверки запросов на включение изменений.
  • .github/ISSUE_TEMPLATE/*.md предоставляет шаблоны проблем для ошибок, настройки обнаружений и документации.

Примечания по обслуживанию

Эти KQL-файлы следует повторно проверять всякий раз, когда:

  • Microsoft изменяет схемы таблиц Defender XDR или именование событий.
  • Изменяется поведение датчика Defender for Endpoint.
  • Обновления функций Windows изменяют поведение служб, реестра, Cloud Files, VSS или MRT.
  • Новое легитимное корпоративное программное обеспечение начинает взаимодействовать с поверхностями, связанными с Defender, VSS, Cloud Files или SAM.
  • Пороговые значения запросов изменяются для оповещения в рабочей среде.

Ведите записи об исключениях, специфичных для клиента, и причинах их добавления. Избегайте широких исключений, которые подавляют пути, доступные для записи пользователем и контролируемые атакующим.

Скачать инструмент