Atomic Red T1082
Invoke-AtomicTest T1082
Ejecuta el test atómico de recopilación de información del sistema (T1082) con Atomic Red Team, validando la detección del reconocimiento del host.
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del reconocimiento del host: el atómico T1082 recopila la información del sistema (systeminfo, hostname, las queries de configuración) y el equipo verifica qué detectó — Sysmon Event 1 (systeminfo), las reglas del SIEM, el EDR. Es la validación de la detección del descubrimiento: la fase del atacante que recopila antes de actuar. En el purple teaming, el atómico valida las reglas de reconocimiento y el resultado alimenta la matriz.
No lo ejecutes en producción sin planificar: la recopilación de información genera los procesos y las queries — el laboratorio es el sitio (aunque el atómico de T1082 es de los más silenciosos: systeminfo es legítimo). Y ojo: la detección de la recopilación (systeminfo) es difícil porque es una herramienta legítima — la regla se basa en el contexto (el volumen, la combinación con otras técnicas); el atómico valida que la telemetría registra la ejecución, la detección real está en la correlación. El resultado 'detectado' depende de la regla de reconocimiento desplegada (systeminfo + otras); el atómico aislado puede no disparar nada — y eso es un resultado válido del ejercicio.