GRR flow

grr_api_shell.py → CreateFlow('Interrogate')

Lança fluxos de investigação nos endpoints com GRR, a plataforma de resposta a incidentes remota do Google.

Execute quando precisar de resposta remota nos endpoints: o GRR (Google Rapid Response) gerencia os agentes implantados e os fluxos (Interrogate, coletas, busca de arquivos) são lançados pela API ou pelo console. O fluxo Interrogate coleta o inventário do host (processos, rede, arquivos, registro) em uma passada; os fluxos de busca e coleta respondem às perguntas do IR: 'quais processos estão rodando em todos os hosts?', 'quais hosts têm este arquivo?'. No IR, o GRR é a plataforma de resposta distribuída: fluxos em todo o parque, com resultados no console. O grr_api_shell automatiza fluxos a partir de scripts.

Não use sem a implantação: o GRR precisa de agentes nos endpoints e do servidor — sem a implantação, não há fluxos. A plataforma (servidor, banco de dados, workers) é infraestrutura que requer manutenção; a alternativa moderna com menos infraestrutura é o Velociraptor. E atenção ao escopo: os fluxos coletam dados, a análise é da equipe — os resultados são correlacionados com o resto do IR. Fluxos pesados (coleta completa de muitos hosts) geram carga nos endpoints e no servidor: são limitados por host e artefato. O GRR cobre Windows/Linux/macOS com clientes suportados.