Atomic Red T1136.001

Invoke-AtomicTest T1136.001

Ejecuta el test atómico de creación de cuentas locales (T1136.001) con Atomic Red Team, validando la detección de la creación de cuentas por el atacante.

Ejecútalo en el laboratorio de purple team cuando quieras validar la detección de la creación de cuentas: el atómico T1136.001 crea una cuenta local (net user /add) y el equipo verifica qué detectó — el Event 4720 (cuenta creada), Sysmon Event 1 (net.exe), las reglas del SIEM. Es la validación de la detección de la creación de cuentas: la persistencia y el acceso alternativo del atacante. En el purple teaming, el atómico valida las reglas de cuentas y el resultado alimenta la matriz.

No lo ejecutes en producción: la creación de la cuenta es un cambio real en el host de pruebas — el laboratorio es el sitio y la cuenta se elimina al terminar (el cleanup). El ruido se planifica. Y ojo: el atómico valida la variante local (net user) — la creación en el dominio (PowerShell, AD) tiene otros atómicos; la cobertura se valida por variante. La detección del Event 4720 y del proceso (net.exe) son las capas validadas; sin ellas, la cuenta del atacante se crea sin rastro. La cuenta del test (nombre reconocible) se elimina en el cleanup.