PsExec test

PsExec.exe \\<target> cmd

Ejecuta PsExec contra el host de pruebas, validando la detección del movimiento lateral por ejecución remota de servicios.

Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del movimiento lateral: PsExec (la herramienta de Sysinternals) ejecuta procesos en remoto creando el servicio — el método clásico del movimiento lateral (y el que usan los actores con sus variantes). El equipo verifica qué detectó — el Event 7045 (servicio creado), el 4624 (logon), Sysmon Event 1 (PSEXESVC), las reglas del SIEM, el EDR. Es la validación del movimiento lateral con la herramienta real: el 7045 + el patrón de PsExec son la firma clásica. En el purple teaming, PsExec valida la detección del movimiento lateral por servicio.

No lo ejecutes fuera del laboratorio: PsExec crea el servicio en el destino (cambio real) — el host de pruebas es el sitio. Y ojo: PsExec es legítimo y firmado — la detección se basa en el patrón (el servicio PSEXESVC, el 7045, el logon con las credenciales) y en el contexto (el origen, el uso inusual); la validación mide esas capas. Las variantes (la de Sysinternals frente a las de los actores) generan patrones ligeramente distintos: la validación de la variante oficial cubre el patrón base. La limpieza (el servicio PSEXESVC en el destino) al terminar.