PsExec test
PsExec.exe \\<target> cmd
Executa o PsExec contra o host de teste, validando a detecção do movimento lateral por execução remota de serviços.
Execute-o no laboratório de purple team quando quiser validar a detecção do movimento lateral: o PsExec (a ferramenta da Sysinternals) executa processos remotamente criando o serviço — o método clássico do movimento lateral (e o que os atores usam com suas variantes). A equipe verifica o que foi detectado — o Event 7045 (serviço criado), o 4624 (logon), Sysmon Event 1 (PSEXESVC), as regras do SIEM, o EDR. É a validação do movimento lateral com a ferramenta real: o 7045 + o padrão do PsExec são a assinatura clássica. No purple teaming, o PsExec valida a detecção do movimento lateral por serviço.
Não o execute fora do laboratório: o PsExec cria o serviço no destino (mudança real) — o host de teste é o local. E atenção: o PsExec é legítimo e assinado — a detecção é baseada no padrão (o serviço PSEXESVC, o 7045, o logon com as credenciais) e no contexto (a origem, o uso incomum); a validação mede essas camadas. As variantes (a da Sysinternals versus as dos atores) geram padrões ligeiramente diferentes: a validação da variante oficial cobre o padrão base. A limpeza (o serviço PSEXESVC no destino) ao terminar.