Atomic Red T1078

Invoke-AtomicTest T1078

Ejecuta los tests atómicos de cuentas válidas (T1078) con Atomic Red Team, validando la detección del uso de credenciales legítimas.

Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del uso de cuentas válidas: los atómicos de T1078 replican el acceso con credenciales legítimas (el logon con la cuenta, el uso de la credencial) y el equipo verifica qué detectó — el Event 4624, las reglas de logon del SIEM, el EDR. Es la validación de la detección de acceso: la técnica del atacante que usa lo legítimo. En el purple teaming, los atómicos de T1078 validan las reglas de logon y el resultado alimenta la matriz.

No lo ejecutes en producción: el acceso con las credenciales genera los logons reales — el laboratorio es el sitio. Y ojo: T1078 es la técnica del uso de cuentas válidas (la más difícil de detectar porque es legítima): la validación se centra en las anomalías (el origen, el horario, el comportamiento) — los atómicos prueban el acceso, las reglas de anomalía se validan con el contexto. El atómico con las credenciales del laboratorio; el resultado 'detectado' depende de la regla de logon anómalo, no del logon en sí (que es legítimo).