PurpleSharp playbook

PurpleSharp.exe --playbook <yml>

Executa um playbook de técnicas com PurpleSharp, validando várias detecções numa única passagem sobre o host de testes.

Executa-o no laboratório de purple team quando quiseres validar várias técnicas ao mesmo tempo: o PurpleSharp lança as técnicas definidas no playbook YAML (a lista de técnicas com os seus comandos: dumping, persistência, injeção, movimento) e a equipa verifica o que foi detetado por cada uma. É a validação multi-técnica: o playbook com as técnicas do âmbito, executadas em sequência e a cobertura medida por técnica. No purple teaming, o PurpleSharp é a ferramenta de validação do Windows (junto com o Atomic Red Team): o playbook é desenhado com as técnicas da matriz e o resultado alimenta a cobertura.

Não o executes em produção: as técnicas são reais (dumping, injeção) — o laboratório é o sítio. O ruído do playbook completo é planeado (os SOCs avisados, a janela). E atenção: o playbook valida as técnicas definidas — as do âmbito do exercício; as técnicas fora do playbook não são testadas. O desenho do playbook (a seleção de técnicas, os comandos) é a qualidade do exercício: é revisto antes de executar. A verificação por técnica (os eventos e alertas de cada uma) requer a telemetria ligada ao SIEM: sem ela, o resultado é manual. A limpeza dos artefactos do playbook faz parte do fluxo.