Velociraptor artifact

velociraptor artifacts collect -a <artifact>

Recolecta artefactos forenses de los endpoints con Velociraptor, lanzando las colecciones desde la consola sobre el parque completo.

Ejecútalo cuando necesites la recolección distribuida de artefactos: Velociraptor lanza las colecciones (artefactos VQL: procesos, EVTX, Run keys, prefetch, autoruns) sobre los endpoints con el agente, y los resultados vuelven a la consola. Es la plataforma de IR moderno por defecto: las preguntas del IR (¿qué hosts tienen la Run key?, ¿dónde corre el proceso?) se responden con una colección sobre todo el parque. En el IR, Velociraptor es la herramienta de recolección a escala: los artefactos se lanzan desde la consola (o la API), los resultados se analizan y los endpoints afectados se identifican. El mismo agente sirve para el hunting continuo y la respuesta.

No lo uses sin el despliegue: Velociraptor necesita los agentes en los endpoints y el servidor — la infraestructura es el requisito. Los artefactos pesados (EVTX completos, recolecciones amplias) generan carga y tráfico: se acotan por host y por artefacto. Y ojo: la recolección es un snapshot — los datos volátiles (procesos, conexiones) reflejan el momento; para la continuidad, las queries programadas (hunting) complementan. La selección de artefactos con criterio (las preguntas del IR, no todo) es parte del flujo: la colección masiva sin plan genera ruido y satura. Velociraptor cubre Windows/Linux/macOS con el agente único.