GRR flow
grr_api_shell.py → CreateFlow('Interrogate')
Lanza flujos de investigación en los endpoints con GRR, la plataforma de respuesta a incidentes remota de Google.
Ejecútalo cuando necesites la respuesta remota a los endpoints: GRR (Google Rapid Response) gestiona los agentes desplegados y los flujos (Interrogate, las recolecciones, la búsqueda de ficheros) se lanzan desde la API o la consola. El flujo Interrogate recoge el inventario del host (procesos, red, ficheros, registro) en una pasada; los flujos de búsqueda y recolección responden a las preguntas del IR: '¿qué procesos corren en todos los hosts?', '¿qué hosts tienen este fichero?'. En el IR, GRR es la plataforma de respuesta distribuida: los flujos sobre el parque completo, con los resultados en la consola. El grr_api_shell automatiza los flujos desde scripts.
No lo uses sin el despliegue: GRR necesita los agentes en los endpoints y el servidor — sin el despliegue, no hay flujos. La plataforma (el servidor, la base de datos, los workers) es infraestructura que se mantiene; la alternativa moderna con menos infraestructura es Velociraptor. Y ojo con el alcance: los flujos recogen datos, el análisis es del equipo — los resultados se correlacionan con el resto del IR. Los flujos pesados (recolección completa de muchos hosts) generan carga en los endpoints y en el servidor: se acotan por host y por artefacto. GRR cubre Windows/Linux/macOS con los clientes soportados.