Kansa collect
.\kansa.ps1 -TargetList hosts.txt -Analysis
Recolecta datos de los hosts Windows del dominio con Kansa, lanzando los módulos de recolección desde una lista de objetivos.
Ejecútalo cuando necesites la recolección distribuida sin agentes: Kansa usa PowerShell remoting (WinRM) para lanzar los módulos (procesos, conexiones, Run keys, servicios, EVTX filtrados) sobre los hosts de la lista (-TargetList) y consolida los resultados en CSV. El modo -Analysis agrega el análisis de los datos recolectados (los procesos por host, las Run keys comunes). En el IR, Kansa es la alternativa ligera a Velociraptor cuando no se pueden desplegar agentes: la recolección sobre el dominio con WinRM y la consolidación de los resultados. La misma herramienta sirve para la recolección puntual y la respuesta.
No lo uses si WinRM no está habilitado o está restringido: la recolección fallará host a host. La recolección vía PowerShell remoting es ruidosa (los 4624/4648 de las conexiones de gestión) — en entornos monitorizados, la recolección masiva puede disparar alertas de movimiento lateral; se coordina con el SOC. Y ojo con el volumen: los módulos que recolectan EVTX completos generan tráfico y carga — se eligen los módulos por pregunta. El modo -Analysis agrega, el análisis profundo es del equipo. Para la recolección con agente (más robusta), Velociraptor; Kansa es la vía sin instalación.