PurpleSharp playbook
PurpleSharp.exe --playbook <yml>
Ejecuta un playbook de técnicas con PurpleSharp, validando varias detecciones en una sola pasada sobre el host de pruebas.
Ejecútalo en el laboratorio de purple team cuando quieras validar varias técnicas a la vez: PurpleSharp lanza las técnicas definidas en el playbook YAML (la lista de técnicas con sus comandos: dumping, persistencia, inyección, movimiento) y el equipo verifica qué se detectó por cada una. Es la validación multi-técnica: el playbook con las técnicas del alcance, ejecutadas en secuencia y la cobertura medida por técnica. En el purple teaming, PurpleSharp es la herramienta de validación de Windows (junto a Atomic Red Team): el playbook se diseña con las técnicas de la matriz y el resultado alimenta la cobertura.
No lo ejecutes en producción: las técnicas son reales (dumping, inyección) — el laboratorio es el sitio. El ruido del playbook completo se planifica (los SOCs avisados, la ventana). Y ojo: el playbook valida las técnicas definidas — las del alcance del ejercicio; las técnicas fuera del playbook no se prueban. El diseño del playbook (la selección de técnicas, los comandos) es la calidad del ejercicio: se revisa antes de ejecutar. La verificación por técnica (los eventos y alertas de cada una) requiere la telemetría conectada al SIEM: sin ella, el resultado es manual. La limpieza de los artefactos del playbook es parte del flujo.