Kansa collect

.\kansa.ps1 -Verbose

Recolecta datos forenses de todos los hosts Windows del dominio con Kansa (PowerShell remoto distribuido) en un solo comando.

Ejecútalo cuando necesites recolección distribuida sin instalar agentes: Kansa usa PowerShell remoting (WinRM) para lanzar módulos de recolección (procesos, servicios, conexiones, Run keys, EVTX filtrados, autoruns) en todos los hosts del dominio, y consolida los resultados en CSV con la línea de tiempo. Es la alternativa ligera a Velociraptor cuando no quieres (o no puedes) desplegar agentes: solo necesitas WinRM habilitado y credenciales con permisos. En un IR con cientos de hosts Windows, Kansa responde a '¿qué hosts tienen esta Run key?' o '¿dónde corre este proceso?' en una pasada.

No lo uses si WinRM no está habilitado o está restringido por GPO (muy común en entornos maduros): la recolección fallará host a host y tendrás una colección parcial sin aviso claro. La recolección vía PowerShell remoting es ruidosa: cada host genera eventos 4624/4648 de las conexiones de gestión — en un entorno con SOC activo, la recolección masiva de la noche puede disparar alertas de movimiento lateral. Y ojo con el volumen: los módulos que recolectan EVTX completos generan tráfico y carga; elige los módulos por pregunta, no recolectes todo 'por si acaso'.