rundll32 test
rundll32.exe javascript:\..\mshtml,RunHTMLApplication
Ejecuta código con rundll32 en el host de pruebas, validando la detección del abuso del binario legítimo para ejecutar JavaScript.
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección de la ejecución por rundll32: el comando usa el binario legítimo con el truco de mshtml para ejecutar JavaScript y el equipo verifica qué detectó — Sysmon Event 1 (rundll32 con los argumentos), las reglas del SIEM, el EDR. Es la validación del living off the land en la ejecución: el binario legítimo usado para correr código arbitrario. En el purple teaming, rundll32 valida la capa de comportamiento de la ejecución por el binario de sistema.
No lo ejecutes fuera del laboratorio: la ejecución del JavaScript genera la actividad real — el host de pruebas es el sitio. Y ojo: rundll32 es legítimo (carga DLLs de sistema) — la detección se basa en los argumentos anómalos (javascript:, mshtml) y en el contexto; la validación mide esas capas. Los usos legítimos de rundll32 (las DLLs de sistema) generan ruido: la regla validada es la de los argumentos de abuso. La limpieza al terminar.