Guia de uso de Invoke-AtomicRedTeam
Instalación
Nota: Requiere powershell 5.0 en adelante
Usando powershell galley
Nota: Casi nunca detienen este tipo de instalación en otros medio
Por IEX (Requiere salida a internet)
Nota: Normalmente con sistemas proxeados con esta forma puedes darle bypass
En caso de requerir pasar pasar SSL
Por si se quiere cambiar la Ubicación por defecto
Por defecto se instala en la carpeta: C:\AtomicRedTeam\atomics
Instalación Ofline
Tener descargado los scripts de https://github.com/redcanaryco/invoke-atomicredteam.git
Tener también la carpeta C:\AtomicRedTeam\atomics ya creada
ExecutionPolicy Bypass
Por si se tienen la ejecución de scripts deshabilitada, primero ejecutar
// Para Cambiar la ubicación de los atomics $PSDefaultParameterValues = @{"Invoke-AtomicTest:PathToAtomicsFolder"="C:\Users\myuser\Documents\code\atomic-red-team\atomics"}
Ejecución de Atomics
Solo mostrar información
Muestra información con formato verbolse
Ejecución de comandos
Ejecuta la TTP sin comandos de limpieza
Para ejecutar solo los Test específicos
Otra firma de ejecutar solo los Test que se quieren
Ejecuta los comandos de limpieza de la TTP ( No ejecuta la TTP)
Logger
Por defecto Invoke-AtomicTest guarda todos las ttps usadas en ($env:TEMP, %tmp%, or \tmp) // Para que no se guarden se puede utilizar
Guarda en registro (sin salidas de comando) a un fichero csv
Logger con mas información
Genera un json e importas en la herramienta VECTR para verlo gráficamente
Auto Tool
Descargas la herramienta y luego ejecutas
Auto Install
Auto atomic
Requiere de un archivo ttps.txt donde se especifique cuales atomics se van a ejecutar, por ejemplo:
Última actualización