Purple Sharp
PurpleSharp.exe --playbook <yml>
Executa técnicas de ataque reais (playbooks ATT&CK) em um host Windows para validar que as detecções do SOC as veem.
Execute-o no laboratório de purple team (ou em um host de teste do ambiente) quando quiser validar que suas detecções realmente funcionam: o PurpleSharp lança técnicas reais — criação de processos, injeção, dumping simulado de LSASS, persistência, movimento lateral — definidas em um playbook YAML, e a equipe confirma quais geraram alerta. É a forma de transformar a camada do Navigator (059) em algo verificado: a técnica pontuada como 'coberta' é executada e se observa se a regra disparou. Em um ambiente com EDR e SIEM, o playbook é executado e os eventos resultantes são correlacionados com os alertas — o ciclo completo de validação de detecções.
Não o execute em produção: as técnicas são reais (embora simuladas) e geram eventos, processos e, no caso de dumping, acessos a lsass que os EDRs podem bloquear ou os SOCs podem tratar como incidente — o laboratório ou um host isolado é o lugar. O ruído do exercício deve ser planejado (times azuis avisados, regras em modo de teste). E atenção: o PurpleSharp valida a detecção, não a prevenção — uma técnica que gera o alerta correto, mas que o EDR deixa executar, é um resultado válido do exercício, não uma falha. A qualidade do playbook decide a qualidade do exercício: escreva técnicas que você tenha mapeadas na camada, não as que você já sabe que funcionam.