# Kit del curso 12 · Red Team, Purple Team y proyecto final

## Contenido

| Fichero | Para qué sirve |
|---|---|
| `purple/escenario.json` | Capa en el formato de ATT&CK Navigator con las técnicas del escenario ficticio: T1566, T1078 y T1021 |
| `purple/detectadas.json` | Capa con las técnicas que sí generaron alerta: T1566 y T1078 |

Las capas siguen el formato de Navigator (nombre, versiones, dominio `enterprise-attack` y lista `techniques` con `techniqueID`). El campo `versions.attack` es orientativo. Puedes abrirlas en ATT&CK Navigator con «Open Existing Layer → Upload from local».

## Requisitos

- `grep`, `sort` y `comm` (Linux, WSL o Git Bash).

## Terminal que cubre

**Terminal: comparar dos capas de ATT&CK Navigator** (diapositiva «ATT&CK Navigator y el mapa de cobertura»): `cd purple` y ejecuta las cuatro órdenes. Resultado: T1078 y T1566 con alerta; T1021 sin alerta (hueco de detección).

Variará: nada.

## No necesitan ficheros

- **Terminal: intervalos regulares hacia un mismo destino** («Un canal de mando y control, visto desde la defensa»): crea `p.log` con un bucle; `awk` calcula los intervalos.
- **Terminal: muchos subdominios únicos de un mismo dominio** («Una regla Sigma sobre cuentas de servicio»): crea `dns.log` con un bucle.

Ambas usan registros inventados; no generan ningún tráfico.
