Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
redsun-bluehammer-undefend-detection-pack — Microsoft Defender XDR KQL 检测规则,用于识别 RedSun、BlueHammer、UnDefend 及与 CVE-2026-33825 相关的 Defender 滥用行为。 | Kitploit
工具/GitHubGitHub/letlaka/redsun-bluehammer-undefend-detection-pack
防御工具漏洞分析云安全威胁情报入侵检测事件响应日志分析
GitHubletlaka/redsun-bluehammer-undefend-detection-pack

redsun-bluehammer-undefend-detection-pack

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Microsoft Defender XDR KQL 检测规则,用于识别 RedSun、BlueHammer、UnDefend 及与 CVE-2026-33825 相关的 Defender 滥用行为。

查看仓库
823个月前尚未审核

RedSun、BlueHammer、UnDefend 与 CrossFamily 检测包

重要提示:本仓库中的所有代码和检测逻辑均由 AI 生成。不保证这些脚本正确、完整、安全或适用于任何环境。请完全自行承担使用这些脚本的风险。仓库作者不对因使用本内容而造成的任何损害、中断、数据丢失、误报、漏报、运营影响或其他伤害负责。在部署到任何实时生产环境之前,每份脚本都必须由合格人员审查、测试、调优和验证。

概述

本仓库 redsun-bluehammer-undefend-detection-pack 包含使用 Kusto 查询语言(KQL)编写的 Microsoft Defender XDR 高级搜寻查询。这些查询被组织为针对概念验证攻击链的技术检测包,涉及 RedSun、BlueHammer、UnDefend、Huntress 观察到的共享入侵工具、Microsoft Defender、云文件、卷影复制服务(VSS)、Windows 服务行为、本地账户操纵、符号链接、重解析点及相关 Windows 遥测数据。

本内容面向安全研究、检测工程、实验室验证和受控搜寻工作流。它不是可直接投入生产的检测集。每个环境的 Defender XDR 传感器覆盖范围、事件量、端点基线、软件清单和合法管理行为各不相同。在将这些查询启用为计划自定义检测之前,您必须在自己租户中验证语法和检测质量。

2026-05-05 验证的源审查将 BlueHammer 映射到 CVE-2026-33825。NVD 受影响平台数据和 Microsoft Defender 发布说明将 4.18.26030.3011 之前的 Microsoft Defender 反恶意软件平台版本标识为受影响版本。本次审查期间未验证到 RedSun 或 UnDefend 的公开 Microsoft CVE 或供应商补丁;Huntress 报告称截至 2026-04-20 两者均未修补。本仓库检测行为和 Defender 遥测;它本身不判定补丁合规性。

已验证研究基线

  • 最后验证日期:2026-05-05
  • BlueHammer:CVE-2026-33825;将 Defender 反恶意软件平台 4.18.26030.3011 或更高版本视为本仓库中记录的最低已验证修补基线。
  • RedSun:2026-05-05 源审查期间未验证到公开 Microsoft CVE 或供应商补丁。保持此包以行为为重点。
  • UnDefend:2026-05-05 源审查期间未验证到公开 Microsoft CVE 或供应商补丁。保持此包以行为为重点。
  • 跨家族入侵上下文:Huntress 记录了共享的观察工具、BeigeBurrow 后续活动和侦察命令,这些对搜寻和丰富化有用,但本身不是确定性证据。

仓库结构

仓库使用包文件夹组织检测内容和支撑内容。包含 KQL 的文件夹使用从 01 开始的顺序编号。

查询设计模式

四个全链检测包(RedSun、BlueHammer、UnDefend 和 CrossFamily)遵循相同的结构:

  1. 01_*_full_attack_chain.kql 是复合搜寻。它同时运行所有阶段逻辑,并在定义的时间窗口内关联同一设备上的证据。
  2. 编号的独立脚本隔离各个阶段。它们用于故障排除、基线分析、自定义检测原型和误报审查。
  3. 独立脚本预期与全链查询中对应的阶段块匹配,但最终仅显示排序除外,例如 | order by Timestamp desc。
  4. 主查询输出规范化字段,如 Stage、StageDescription、ProcessName、ProcessCommandLine、AccountName、Evidence、AdditionalContext 和 ReportRefs,以便更容易审查跨阶段输出。
  5. 保守的计划检测候选(如有)位于每个包的 production/ 子目录下,比顶层搜寻查询更严格。

Exposure 是用于清单驱动暴露报告的支撑包,不是全链行为搜寻。ExternalTelemetry 仅包含文档,不包含端点 KQL。

Microsoft Defender XDR 要求

这些查询面向 Microsoft Defender XDR 高级搜寻。它们依赖 Defender for Endpoint 及相关 Defender XDR 遥测中可用的表和列。

常用表包括:

遥测在所有租户中并不统一。某些低级原语,尤其是原始 oplock、重解析点、对象管理器符号链接和服务查询遥测,可能不会作为显式事件出现。因此,查询在 Defender XDR 暴露这些细节的地方包含对 ActionType 和 AdditionalFields 的机会性匹配。

推荐验证工作流

在生产使用之前,按以下顺序验证每个全链检测包:

  1. 使用有限回看时间在高级搜寻中运行每个独立查询。
  2. 确认查询在您的租户中可编译。
  3. 审查原始结果量,识别匹配的合法软件或管理工作流。
  4. 为已知良好工具、服务账户、软件部署系统、备份产品、EDR 工具和漏洞扫描器添加本地排除项。
  5. 为同一包运行 01_*_full_attack_chain.kql 查询。
  6. 将全链结果与独立结果进行比较,确认关联阶段在操作上有意义。
  7. 将结果导出为 CSV,审查进程路径、命令行、账户、设备和时间戳。
  8. 只有在调优之后,才应将查询转换为计划自定义检测规则。

仓库 CI 还运行 .github/scripts/validate_repository.py,以确认 KQL 头部、元数据块、分隔符平衡、连续编号、独立到全链阶段对齐、README 覆盖、生产放置规则和 IOC 来源可追溯性预期。

生产部署指南

将这些查询视为起点。生产部署应包括:

  • 针对已知良好进程和路径的租户特定允许列表。
  • 搜寻与告警的单独阈值。
  • 尽可能为计划检测设置更窄的回看窗口。
  • 文档化的严重性映射和分类运行手册。
  • 测试设备或实验室模拟以确认预期匹配。
  • 启用自动化事件创建前的变更控制。
  • Defender 传感器更新或操作系统升级后的定期审查。

不要未经调优就将所有主查询部署为高严重性计划检测。某些阶段有意检测弱信号或机会性信号,这些信号对关联有用,但作为独立告警会产生噪音。

在包提供 production/ 查询变体的地方,将该文件视为计划自定义检测的起点,而不是顶层搜寻查询。

性能说明

主查询设计为尽可能避免宽范围无界连接。它们使用规范化阶段行、早期投影和时间桶关联。然而,性能仍取决于租户规模、回看时长和事件量。

如果查询超过 Defender XDR 执行限制:

  • 减少 Lookback。
  • 先运行独立阶段以识别开销大的阶段。
  • 添加更窄的进程、路径、账户或设备过滤器。
  • 仅保留所需的投影列。
  • 在连接或关联之前优先使用汇总阶段输出。
  • 在支持且需要高基数分组时使用 shuffle 提示。

结果解读

这些查询应被解读为可疑行为模式的检测,而不是本身作为入侵的证据。全链匹配比独立阶段匹配更强,但每个结果仍需要分析师审查。

高价值审查字段:

  • DeviceName 和 DeviceId
  • FirstSeen 和 LastSeen
  • StageCount
  • Stages
  • Processes
  • ProcessCommandLines
  • Accounts
  • Evidence
  • AdditionalContexts
  • ReportRefs

分析师应从这些字段转向 Defender 设备时间线、进程树、文件时间线、注册表时间线、告警证据和身份活动。

文件夹文档

每个检测或支撑文件夹都有自己的 README,包含包特定的技术细节:

  • RedSun/README.md
  • BlueHammer/README.md
  • UnDefend/README.md
  • CrossFamily/README.md
  • Exposure/README.md
  • ExternalTelemetry/README.md

在使用该包或支撑内容之前,请阅读相关文件夹 README。它描述了阶段模型、预期遥测、可能的误报、调优点和部署注意事项。

仓库文档

常见仓库文件:

  • CONTRIBUTING.md 描述贡献范围、KQL 风格、验证和拉取请求预期。
  • CHANGELOG.md 记录显著变更。
  • SOURCES.md 将公开声明、基线、缓解措施和 IOC 添加映射到其验证来源。
  • IOCS.md 记录观察到的指标及其预期置信度和使用限制。
  • MITIGATIONS.md 记录本仓库使用的来源支持的缓解和补偿控制说明。
  • ATTACK_MAPPING.md 记录仓库面向 ATT&CK 的检测映射。
  • DEPLOYMENT_GUIDE.md 记录实验室、试点和生产部署指南,包括回滚和允许列表治理。
  • CODE_OF_CONDUCT.md 定义协作的预期行为。
  • SECURITY.md 描述如何报告安全敏感的仓库问题。
  • SUPPORT.md 解释请求帮助时应提供哪些支持信息。
  • DISCLAIMER.md 在专门文档中重申无担保、自担风险立场。
  • LICENSE.md 包含本仓库的 Apache License 2.0 条款。
  • NOTICE 包含仓库归属和 AI 生成检测通知。

维护说明

在以下情况下应重新验证这些 KQL 文件:

  • Microsoft 更改 Defender XDR 表架构或事件命名。
  • Defender for Endpoint 传感器行为发生变化。
  • Windows 功能更新改变服务、注册表、云文件、VSS 或 MRT 行为。
  • 新的合法企业软件开始接触 Defender、VSS、云文件或 SAM 相关表面。
  • 为生产告警更改查询阈值。

保留租户特定排除项及其添加原因的记录。避免抑制攻击者控制的用户可写路径的广泛排除项。

下载工具
文件夹主查询独立查询用途
RedSun01_redsun_full_attack_chain.kql02 至 11关联云文件、临时载荷暂存、重解析点或 oplock 遥测、存储层 COM 激活、Defender 来源文件写入、SYSTEM 执行痕迹和 Microsoft 检测名称。
BlueHammer01_bluehammer_full_attack_chain.kql02 至 17关联 Defender 更新滥用、云文件回调、VSS/SAM 访问、离线注册表活动、密码更改、服务创建、令牌/进程行为和 Microsoft 检测名称。
UnDefend01_undefend_full_attack_chain.kql02 至 09关联 Defender 注册表侦察、签名文件访问、更新目录监控、WinDefend 服务监控、更新或引擎故障、MRT 目录访问以及可疑访问后的健康或过期证据。
CrossFamily01_crossfamily_full_attack_chain.kql02 至 04关联 Huntress 观察到的可疑路径工具执行、BeigeBurrow 后续隧道活动和可疑工具附近的侦察命令。仅用于搜寻。
Exposure01_bluehammer_defender_platform_exposure.kql无使用租户验证的清单来源进行 BlueHammer 平台版本验证的模板暴露报告。
ExternalTelemetry不适用不适用仅文档形式的 VPN、防火墙、身份和 SIEM 关联指南,有意排除在端点 KQL 之外。
表典型用途
DeviceFileEvents文件创建、修改、访问、读取、路径证据、VSS 或 Defender 文件交互。
DeviceProcessEvents进程创建、父进程上下文、命令行、令牌和账户上下文。
DeviceImageLoadEventsDLL 加载,如 cldapi.dll、wuapi.dll、samlib.dll 和 offreg.dll。
DeviceRegistryEvents注册表键和值访问、云文件同步根注册、Defender 路径侦察。
DeviceNetworkEventsDefender 更新包下载信号和 CDN URL 访问。
DeviceEvents杂项端点遥测,包括命名管道、服务事件、防病毒检测、Microsoft 检测名称、服务更改、类 FSCTL 细节和依赖传感器的附加字段。
  • ROADMAP.md 列出实用的未来改进。
  • .github/PULL_REQUEST_TEMPLATE.md 提供拉取请求审查提示。
  • .github/ISSUE_TEMPLATE/*.md 为错误、检测调优和文档提供问题模板。