GRR client action

grr_config_updater → grr_client_action <a>

Ejecuta acciones remotas sobre los endpoints con GRR (Google Rapid Response), lanzando la recolección y la respuesta desde el servidor.

Ejecútalo cuando quieras la respuesta remota con GRR: las acciones de los clientes (la recolección de los artefactos, la búsqueda de los ficheros, la ejecución de los flujos) se lanzan desde el servidor (o la consola) sobre los endpoints con el agente — la recolección y la respuesta sin tocar cada host. Es la plataforma de respuesta remota de Google (la misma de 171): el flujo del IR sobre el parque. En el SOC/DFIR, GRR es la respuesta remota: la acción lanzada sobre el endpoint (la recolección, el interrogatorio) con los resultados en la consola.

No lo uses sin el despliegue: GRR requiere los agentes en los endpoints y el servidor — la infraestructura es el requisito. Y ojo: las acciones remotas generan la actividad en el endpoint (y los artefactos): el orden del IR se respeta (lo volátil primero) y el alcance (los hosts, las acciones) se define. Para la plataforma moderna, Velociraptor (172) es la alternativa con menos infraestructura; GRR es la referencia de Google. La gestión de los clientes (grr_config_updater para la configuración) es parte del despliegue.