Microsoft Defender XDR KQL 检测规则,用于识别 RedSun、BlueHammer、UnDefend 及与 CVE-2026-33825 相关的 Defender 滥用行为。
重要提示:本仓库中的所有代码和检测逻辑均由 AI 生成。不保证这些脚本正确、完整、安全或适用于任何环境。请完全自行承担使用这些脚本的风险。仓库作者不对因使用本内容而造成的任何损害、中断、数据丢失、误报、漏报、运营影响或其他伤害负责。在部署到任何实时生产环境之前,每份脚本都必须由合格人员审查、测试、调优和验证。
本仓库 redsun-bluehammer-undefend-detection-pack 包含使用 Kusto 查询语言(KQL)编写的 Microsoft Defender XDR 高级搜寻查询。这些查询被组织为针对概念验证攻击链的技术检测包,涉及 RedSun、BlueHammer、UnDefend、Huntress 观察到的共享入侵工具、Microsoft Defender、云文件、卷影复制服务(VSS)、Windows 服务行为、本地账户操纵、符号链接、重解析点及相关 Windows 遥测数据。
本内容面向安全研究、检测工程、实验室验证和受控搜寻工作流。它不是可直接投入生产的检测集。每个环境的 Defender XDR 传感器覆盖范围、事件量、端点基线、软件清单和合法管理行为各不相同。在将这些查询启用为计划自定义检测之前,您必须在自己租户中验证语法和检测质量。
2026-05-05 验证的源审查将 BlueHammer 映射到 CVE-2026-33825。NVD 受影响平台数据和 Microsoft Defender 发布说明将 4.18.26030.3011 之前的 Microsoft Defender 反恶意软件平台版本标识为受影响版本。本次审查期间未验证到 RedSun 或 UnDefend 的公开 Microsoft CVE 或供应商补丁;Huntress 报告称截至 2026-04-20 两者均未修补。本仓库检测行为和 Defender 遥测;它本身不判定补丁合规性。
2026-05-05CVE-2026-33825;将 Defender 反恶意软件平台 4.18.26030.3011 或更高版本视为本仓库中记录的最低已验证修补基线。仓库使用包文件夹组织检测内容和支撑内容。包含 KQL 的文件夹使用从 01 开始的顺序编号。
四个全链检测包(RedSun、BlueHammer、UnDefend 和 CrossFamily)遵循相同的结构:
01_*_full_attack_chain.kql 是复合搜寻。它同时运行所有阶段逻辑,并在定义的时间窗口内关联同一设备上的证据。| order by Timestamp desc。Stage、StageDescription、ProcessName、ProcessCommandLine、AccountName、Evidence、AdditionalContext 和 ReportRefs,以便更容易审查跨阶段输出。production/ 子目录下,比顶层搜寻查询更严格。Exposure 是用于清单驱动暴露报告的支撑包,不是全链行为搜寻。ExternalTelemetry 仅包含文档,不包含端点 KQL。
这些查询面向 Microsoft Defender XDR 高级搜寻。它们依赖 Defender for Endpoint 及相关 Defender XDR 遥测中可用的表和列。
常用表包括:
遥测在所有租户中并不统一。某些低级原语,尤其是原始 oplock、重解析点、对象管理器符号链接和服务查询遥测,可能不会作为显式事件出现。因此,查询在 Defender XDR 暴露这些细节的地方包含对 ActionType 和 AdditionalFields 的机会性匹配。
在生产使用之前,按以下顺序验证每个全链检测包:
01_*_full_attack_chain.kql 查询。仓库 CI 还运行 .github/scripts/validate_repository.py,以确认 KQL 头部、元数据块、分隔符平衡、连续编号、独立到全链阶段对齐、README 覆盖、生产放置规则和 IOC 来源可追溯性预期。
将这些查询视为起点。生产部署应包括:
不要未经调优就将所有主查询部署为高严重性计划检测。某些阶段有意检测弱信号或机会性信号,这些信号对关联有用,但作为独立告警会产生噪音。
在包提供 production/ 查询变体的地方,将该文件视为计划自定义检测的起点,而不是顶层搜寻查询。
主查询设计为尽可能避免宽范围无界连接。它们使用规范化阶段行、早期投影和时间桶关联。然而,性能仍取决于租户规模、回看时长和事件量。
如果查询超过 Defender XDR 执行限制:
Lookback。这些查询应被解读为可疑行为模式的检测,而不是本身作为入侵的证据。全链匹配比独立阶段匹配更强,但每个结果仍需要分析师审查。
高价值审查字段:
DeviceName 和 DeviceIdFirstSeen 和 LastSeenStageCountStagesProcessesProcessCommandLinesAccountsEvidenceAdditionalContextsReportRefs分析师应从这些字段转向 Defender 设备时间线、进程树、文件时间线、注册表时间线、告警证据和身份活动。
每个检测或支撑文件夹都有自己的 README,包含包特定的技术细节:
RedSun/README.mdBlueHammer/README.mdUnDefend/README.mdCrossFamily/README.mdExposure/README.mdExternalTelemetry/README.md在使用该包或支撑内容之前,请阅读相关文件夹 README。它描述了阶段模型、预期遥测、可能的误报、调优点和部署注意事项。
常见仓库文件:
CONTRIBUTING.md 描述贡献范围、KQL 风格、验证和拉取请求预期。CHANGELOG.md 记录显著变更。SOURCES.md 将公开声明、基线、缓解措施和 IOC 添加映射到其验证来源。IOCS.md 记录观察到的指标及其预期置信度和使用限制。MITIGATIONS.md 记录本仓库使用的来源支持的缓解和补偿控制说明。ATTACK_MAPPING.md 记录仓库面向 ATT&CK 的检测映射。DEPLOYMENT_GUIDE.md 记录实验室、试点和生产部署指南,包括回滚和允许列表治理。CODE_OF_CONDUCT.md 定义协作的预期行为。SECURITY.md 描述如何报告安全敏感的仓库问题。SUPPORT.md 解释请求帮助时应提供哪些支持信息。DISCLAIMER.md 在专门文档中重申无担保、自担风险立场。LICENSE.md 包含本仓库的 Apache License 2.0 条款。NOTICE 包含仓库归属和 AI 生成检测通知。在以下情况下应重新验证这些 KQL 文件:
保留租户特定排除项及其添加原因的记录。避免抑制攻击者控制的用户可写路径的广泛排除项。
| 文件夹 | 主查询 | 独立查询 | 用途 |
|---|
RedSun | 01_redsun_full_attack_chain.kql | 02 至 11 | 关联云文件、临时载荷暂存、重解析点或 oplock 遥测、存储层 COM 激活、Defender 来源文件写入、SYSTEM 执行痕迹和 Microsoft 检测名称。 |
BlueHammer | 01_bluehammer_full_attack_chain.kql | 02 至 17 | 关联 Defender 更新滥用、云文件回调、VSS/SAM 访问、离线注册表活动、密码更改、服务创建、令牌/进程行为和 Microsoft 检测名称。 |
UnDefend | 01_undefend_full_attack_chain.kql | 02 至 09 | 关联 Defender 注册表侦察、签名文件访问、更新目录监控、WinDefend 服务监控、更新或引擎故障、MRT 目录访问以及可疑访问后的健康或过期证据。 |
CrossFamily | 01_crossfamily_full_attack_chain.kql | 02 至 04 | 关联 Huntress 观察到的可疑路径工具执行、BeigeBurrow 后续隧道活动和可疑工具附近的侦察命令。仅用于搜寻。 |
Exposure | 01_bluehammer_defender_platform_exposure.kql | 无 | 使用租户验证的清单来源进行 BlueHammer 平台版本验证的模板暴露报告。 |
ExternalTelemetry | 不适用 | 不适用 | 仅文档形式的 VPN、防火墙、身份和 SIEM 关联指南,有意排除在端点 KQL 之外。 |
| 表 | 典型用途 |
|---|
DeviceFileEvents | 文件创建、修改、访问、读取、路径证据、VSS 或 Defender 文件交互。 |
DeviceProcessEvents | 进程创建、父进程上下文、命令行、令牌和账户上下文。 |
DeviceImageLoadEvents | DLL 加载,如 cldapi.dll、wuapi.dll、samlib.dll 和 offreg.dll。 |
DeviceRegistryEvents | 注册表键和值访问、云文件同步根注册、Defender 路径侦察。 |
DeviceNetworkEvents | Defender 更新包下载信号和 CDN URL 访问。 |
DeviceEvents | 杂项端点遥测,包括命名管道、服务事件、防病毒检测、Microsoft 检测名称、服务更改、类 FSCTL 细节和依赖传感器的附加字段。 |
ROADMAP.md 列出实用的未来改进。.github/PULL_REQUEST_TEMPLATE.md 提供拉取请求审查提示。.github/ISSUE_TEMPLATE/*.md 为错误、检测调优和文档提供问题模板。