
# Обнаружения Microsoft Defender XDR KQL для поведения злоупотребления Defender, связанного с RedSun, BlueHammer, UnDefend и CVE-2026-33825.
ВАЖНО: Весь код и логика обнаружения в этом репозитории созданы искусственным интеллектом. Нет никаких гарантий, что эти скрипты корректны, полны, безопасны или подходят для любого окружения. Используйте эти скрипты полностью на свой страх и риск. Автор репозитория не несёт ответственности за любой ущерб, простои, потерю данных, ложные срабатывания, пропущенные угрозы, влияние на эксплуатацию или иной вред, причинённый использованием этого содержимого. Каждый скрипт должен быть проверен, протестирован, настроен и верифицирован квалифицированным персоналом перед развёртыванием в любой рабочей среде.
Этот репозиторий, redsun-bluehammer-undefend-detection-pack, содержит запросы расширенного поиска Microsoft Defender XDR, написанные на языке запросов Kusto (KQL). Запросы организованы как технические пакеты обнаружения для проверочных цепочек атак, связанных с RedSun, BlueHammer, UnDefend, общим инструментарием вторжений, наблюдаемым Huntress, Microsoft Defender, Cloud Files, службой теневого копирования томов (VSS), поведением служб Windows, манипуляциями с локальными учётными записями, символическими ссылками, точками повторной обработки и связанной телеметрией Windows.
Содержимое предназначено для исследований в области безопасности, разработки систем обнаружения, лабораторной валидации и контролируемых рабочих процессов охоты. Это не готовый набор обнаружений для рабочей эксплуатации. В каждом окружении различаются покрытие датчиками Defender XDR, объёмы событий, базовые показатели конечных точек, инвентаризация программного обеспечения и легитимное административное поведение. Вы должны проверить как синтаксис, так и качество обнаружения в собственном клиенте, прежде чем включать эти запросы в качестве запланированных пользовательских обнаружений.
Проверка источников, выполненная 2026-05-05, сопоставляет BlueHammer с CVE-2026-33825. Данные о затронутых платформах NVD и примечания к выпуску Microsoft Defender определяют версии платформы антивредоносной защиты Microsoft Defender до 4.18.26030.3011 как затронутые. В ходе этой проверки не было подтверждено ни одного публичного CVE Microsoft или исправления от вендора для RedSun или UnDefend; Huntress сообщила, что оба оставались без исправлений по состоянию на 2026-04-20. Этот репозиторий обнаруживает поведение и телеметрию Defender; он сам по себе не определяет соответствие требованиям по установке исправлений.
2026-05-05CVE-2026-33825; считайте платформу антивредоносной защиты Defender 4.18.26030.3011 или более позднюю версию минимальным проверенным исправленным базовым уровнем, задокументированным в этом репозитории.Репозиторий использует пакетные папки как для содержимого обнаружения, так и для вспомогательного содержимого. Папки, содержащие KQL, используют последовательную нумерацию, начинающуюся с 01.
| Папка | Основной запрос | Автономные запросы | Назначение |
|---|---|---|---|
RedSun | 01_redsun_full_attack_chain.kql | с 02 по 11 | Коррелирует Cloud Files, временное размещение полезной нагрузки, телеметрию точек повторной обработки или oplock, активацию COM Storage Tiers, записи файлов из Defender, артефакты выполнения SYSTEM и имена обнаружений Microsoft. |
BlueHammer | 01_bluehammer_full_attack_chain.kql | с 02 по 17 | Коррелирует злоупотребление обновлениями Defender, обратные вызовы Cloud Files, доступ к VSS/SAM, активность офлайн-реестра, смену паролей, создание служб, поведение токенов/процессов и имена обнаружений Microsoft. |
UnDefend | 01_undefend_full_attack_chain.kql | с 02 по 09 | Коррелирует разведку реестра Defender, доступ к файлам сигнатур, мониторинг каталога обновлений, мониторинг службы WinDefend, сбои обновления или движка, доступ к каталогу MRT и признаки работоспособности или устаревания после подозрительного доступа. |
CrossFamily | 01_crossfamily_full_attack_chain.kql | с 02 по 04 | Коррелирует выполнение инструментария, наблюдаемого Huntress, из подозрительных путей, последующую активность туннелирования BeigeBurrow и команды разведки рядом с подозрительным инструментарием. Только охота. |
Exposure | 01_bluehammer_defender_platform_exposure.kql | нет | Шаблон отчёта об уязвимости для проверки версии платформы BlueHammer с использованием проверенного источника инвентаризации клиента. |
ExternalTelemetry | н/д | н/д | Только документация: рекомендации по корреляции VPN, межсетевых экранов, удостоверений и SIEM, намеренно исключённые из конечных KQL-запросов. |
Четыре пакета обнаружения полных цепочек (RedSun, BlueHammer, UnDefend и CrossFamily) следуют одной структуре:
01_*_full_attack_chain.kql — это составная охота. Он выполняет всю логику этапов вместе и коррелирует доказательства на одном устройстве в пределах заданного временного окна.| order by Timestamp desc.Stage, StageDescription, ProcessName, ProcessCommandLine, AccountName, Evidence, AdditionalContext и ReportRefs, чтобы упростить проверку результатов между этапами.production/ каждого пакета и являются более строгими, чем запросы охоты верхнего уровня.Exposure — это вспомогательный пакет для отчётности об уязвимости на основе инвентаризации, а не охота за поведением полной цепочки. ExternalTelemetry — это только документация и не содержит конечных KQL-запросов.
Эти запросы предназначены для расширенного поиска Microsoft Defender XDR. Они полагаются на доступность таблиц и столбцов из Defender for Endpoint и связанной телеметрии Defender XDR.
Часто используемые таблицы включают:
| Таблица | Типичное использование |
|---|---|
DeviceFileEvents | Создание, изменение, доступ, чтение файлов, доказательства путей, взаимодействия с VSS или файлами Defender. |
DeviceProcessEvents | Создание процессов, контекст родительского процесса, командная строка, контекст токена и учётной записи. |
DeviceImageLoadEvents | Загрузки DLL, такие как cldapi.dll, wuapi.dll, samlib.dll и offreg.dll. |
DeviceRegistryEvents | Доступ к разделам и значениям реестра, регистрация корня синхронизации Cloud Files, разведка путей Defender. |
DeviceNetworkEvents | Сигналы загрузки пакетов обновления Defender и доступ к URL-адресам CDN. |
DeviceEvents | Разнообразная телеметрия конечных точек, включая именованные каналы, события служб, обнаружения антивируса, имена обнаружений Microsoft, изменения служб, детали, подобные FSCTL, и дополнительные поля, зависящие от датчика. |