Adversary simulation + detection
purple-lab
Cuatro técnicas MITRE ATT&CK reproducidas en Windows y emparejadas con scripts de ejecución, telemetría esperada y detecciones Sigma.
Ver purple-lab en GitHubcoverage.snapshot
Mario · Security engineer · León, ES
Simulo técnicas ATT&CK en entornos Windows y Active Directory, capturo la telemetría y la convierto en detecciones Sigma reproducibles para SIEM.
Rompo cosas el lunes, las detecto el martes y escribo el runbook el miércoles.
Trabajo seleccionado
Muestras públicas y evaluables: scripts, reglas, telemetría esperada, casos de prueba y límites documentados.
Adversary simulation + detection
Cuatro técnicas MITRE ATT&CK reproducidas en Windows y emparejadas con scripts de ejecución, telemetría esperada y detecciones Sigma.
Ver purple-lab en GitHubcoverage.snapshot
Identity attack paths
Kerberoasting, AS-REP Roasting, Pass-the-Hash y DCSync documentados paso a paso, con cuatro reglas Sigma y recomendaciones de hardening.
Detection as code
Cuatro reglas Sigma y una YARA con mapeo ATT&CK, análisis técnico y ocho muestras positivas y negativas para validar su comportamiento.
Reproducible SIEM
Stack Docker de laboratorio con Wazuh, OpenSearch, Suricata y Filebeat, siete reglas Wazuh precargadas y una puesta en marcha documentada.
Offense with a blue-team lens
Dos writeups de Hack The Box que conectan la cadena de explotación con la telemetría, la detección y el hardening aplicables a un SOC.
Método
La regla no es el final. Tiene que explicar qué observa, por qué dispara y dónde puede fallar.
Reproduzco la variante mínima de una técnica ATT&CK en un laboratorio aislado.
attack.ps1
Capturo procesos, eventos, red y contexto para separar comportamiento de herramienta.
expected_events.md
Escribo la regla sobre señales intrínsecas y documento los falsos positivos conocidos.
rule.yml
Compruebo casos positivos y negativos y dejo un runbook que otra persona pueda repetir.
tests/*.json
“Detección sin simulación es teatro. Simulación sin detección es postureo.”
Sobre mí
Soy ingeniero de ciberseguridad en León, especializado en el punto de encuentro entre simulación de adversarios e ingeniería de detección.
Construyo laboratorios aislados, reproduzco técnicas ofensivas y documento la telemetría, la detección y sus límites. Este portfolio reúne muestras públicas de trabajo sobre Windows, Active Directory y SIEM.
En el ámbito profesional también trabajo con hardening y requisitos NIS2/ENS para pymes españolas a través de Atenea Ciberseguridad .
Contacto
Hablemos de purple team, detecciones, Active Directory o de cómo convertir un laboratorio técnico en una capacidad que tu equipo pueda repetir.