LOLBAS full sweep

invoke-lolbins.ps1 -Full

Ejecuta el barrido completo de LOLBAS (invoke-lolbins) en el host de pruebas, validando la cobertura de detección de los binarios de sistema abusables.

Ejecútalo en el laboratorio de purple team cuando quieras validar la cobertura de los LOLBAS de una pasada: invoke-lolbins recorre los binarios de sistema abusables (certutil, mshta, rundll32, regsvr32, bitsadmin, etc.) ejecutando las variantes de abuso y el equipo verifica cuáles se detectaron. Es la validación masiva del living off the land: la cobertura de las reglas de LOLBAS medida en un barrido. En el purple teaming, el sweep completo responde a '¿qué LOLBAS cubrimos?' — el resultado por binario alimenta la matriz y los huecos se trabajan.

No lo ejecutes fuera del laboratorio: el barrido ejecuta las variantes de abuso (la actividad real) — el host de pruebas aislado es el sitio. Y ojo: el barrido completo genera ruido y tarda (cada binario con sus variantes): la ventana se planifica y el resultado se interpreta por binario. La herramienta (invoke-lolbins de thewover) cubre los LOLBAS documentados del proyecto — los nuevos se validan aparte. La limpieza de los artefactos del barrido (los ficheros descargados, los procesos) al terminar.