Purple Sharp

PurpleSharp.exe --playbook <yml>

Ejecuta técnicas de ataque reales (playbooks ATT&CK) en un host Windows para validar que las detecciones del SOC las ven.

Ejecútalo en el laboratorio de purple team (o en un host de pruebas del parque) cuando quieras validar que tus detecciones funcionan de verdad: PurpleSharp lanza técnicas reales — creación de procesos, inyección, dumping de LSASS simulado, persistencia, movimiento lateral — definidas en un playbook YAML, y el equipo confirma cuáles generaron alerta. Es la forma de convertir el layer del Navigator (059) en algo verificado: la técnica puntuada como 'cubierta' se ejecuta y se mira si la regla disparó. En un entorno con EDR y SIEM, el playbook se ejecuta y los eventos resultantes se correlacionan con las alertas — el ciclo completo de validación de detecciones.

No lo ejecutes en producción: las técnicas son reales (aunque simuladas) y generan eventos, procesos y, en el caso del dumping, accesos a lsass que los EDR pueden bloquear o los SOCs pueden tratar como incidente — el laboratorio o un host aislado es el sitio. El ruido del ejercicio hay que planificarlo (los blue teams avisados, las reglas en modo test). Y ojo: PurpleSharp valida la detección, no la prevención — una técnica que genera la alerta correcta pero que el EDR deja ejecutar es un resultado válido del ejercicio, no un fallo. La calidad del playbook decide la del ejercicio: escribe técnicas que tengas mapeadas en el layer, no las que ya sabes que funcionan.