Reflective DLL inject
Invoke-ReflectivePEInjection -PEBytes <bytes>
Inyecta un PE de forma reflectiva en el host de pruebas, validando la detección de la inyección sin tocar disco (reflective DLL injection).
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección de la inyección reflectiva: Invoke-ReflectivePEInjection carga el PE en memoria del proceso (sin escribir el fichero en disco) y el equipo verifica qué detectó — el Event 4104 (el script), Sysmon Event 10/8, las reglas del SIEM, el EDR. Es la validación de la inyección in-memory: la técnica de los loaders que no tocan disco. En el purple teaming, la inyección reflectiva valida la capa de detección de la carga en memoria — el escenario que el análisis de ficheros no ve.
No lo ejecutes fuera del laboratorio: la inyección carga el PE en el proceso (la actividad real) — el host de pruebas es el sitio. Y ojo: el PowerShell con la inyección queda en el 4104 (el ScriptBlock Logging lo registra) — la validación mide esa capa y la del EDR (la carga anómala en memoria); sin el logging, la inyección por PowerShell pasa. La variante con el loader propio (sin PowerShell) se valida aparte — la detección de la carga en memoria es la capa común. La limpieza (los procesos con el PE inyectado) al terminar.