Parte: 7 — Red Team y operaciones ofensivas · Fuente: Atomic Red Team (Red Canary) / MITRE Caldera ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Automatizar la emulación de adversarios con dos herramientas complementarias: Atomic Red Team (tests atómicos por técnica ATT&CK) y MITRE Caldera (framework de emulación autónoma con agentes y planificador). El alumno ejecutará pruebas reproducibles en su lab, medirá la detección y cerrará el círculo entre ofensiva y defensa que abre y cierra esta parte.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Atomic Red Team | Tests atómicos por técnica |
| 2 | Invoke-AtomicRedTeam | Runner en PowerShell |
| 3 | Caldera: server y agentes | Emulación autónoma |
| 4 | Abilities y adversary profiles | Encadenar TTPs |
| 5 | Planners | Cómo Caldera decide el siguiente paso |
| 6 | Validación de detección | Cerrar el ciclo con el SOC |
| 7 | Automatización repetible | Emulación continua |
git clone https://github.com/mitre/caldera --recursive && pip install -r requirements.txt.⚠️ Atomic Red Team ejecuta acciones ofensivas reales (aunque acotadas): córrelo solo en máquinas de laboratorio con snapshots, nunca en producción. Caldera controla agentes: despliégalos únicamente en hosts propios del lab. Revisa siempre qué hace cada test antes de ejecutarlo.
powershell
IEX (IWR 'https://raw.githubusercontent.com/redcanaryco/invoke-atomicredteam/master/install-atomicredteam.ps1' -UseBasicParsing)
Install-AtomicRedTeam -getAtomics
T1059.001:powershell
Invoke-AtomicTest T1558.003 -ShowDetails
Invoke-AtomicTest T1558.003
Luego limpia con -Cleanup.
3. Valida la detección. Busca en tu SIEM/EDR el evento asociado y confirma si hubo alerta.
4. Despliega Caldera. Arranca el server (python server.py --insecure), abre la consola y despliega un agente (Sandcat) en una VM del lab.
5. Lanza una operación. Usa un adversary profile existente (p. ej. "Discovery") o crea uno encadenando abilities de discovery → credential access.
6. Observa la cadena. Sigue en Caldera qué abilities ejecuta el planner y correlaciona cada una con la telemetría en el SIEM.
7. Cierra el ciclo. Marca en Navigator las técnicas emuladas como detectadas/no detectadas y anota qué reglas faltan por crear.
Ejecuta una campaña de emulación automatizada en tu lab combinando ambas herramientas: al menos 5 tests atómicos y una operación de Caldera con un perfil de 4+ abilities, validando la detección de cada TTP en tu SIEM/EDR. Criterio de aceptación: presentas la salida de los 5 tests atómicos (con su limpieza), la operación de Caldera con su secuencia de abilities, y una capa de Navigator que marca cada técnica emulada como detectada o no, con la regla pendiente para las no detectadas.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
Install-AtomicRedTeam falla |
ExecutionPolicy o TLS; ajusta la policy en la VM de lab |
| Un test deja residuos | No corriste -Cleanup; usa snapshots y limpia siempre |
| Agente Caldera no aparece | Egress/firewall bloquea; revisa la URL del server y conectividad del lab |
| El planner no avanza | Faltan facts/requisitos de las abilities; revisa dependencias |
| Detección incoherente | SIEM sin la fuente de datos; instrumenta antes de emular |
❓ ¿Atomic Red Team o Caldera? Complementarios: Atomic para validar detecciones técnica por técnica; Caldera para emular cadenas de ataque autónomas de un actor. Juntos cubren el espectro.
❓ ¿Es seguro correr Atomic en cualquier máquina? No. Ejecuta acciones ofensivas reales; úsalo solo en labs con snapshots y tras leer qué hace cada test. Nunca en producción.
❓ ¿Esto reemplaza al Red Team humano? No. Automatiza la emulación repetible y la validación de detecciones, pero la creatividad, el OPSEC y la adaptación al entorno siguen siendo humanas.
Clase 179 — Reporte y métricas de Red Team