Kansa collect

.\kansa.ps1 -TargetList hosts.txt -Analysis

Coleta dados dos hosts Windows do domínio com Kansa, lançando os módulos de coleta a partir de uma lista de alvos.

Execute quando precisar de coleta distribuída sem agentes: o Kansa usa PowerShell remoting (WinRM) para lançar os módulos (processos, conexões, Run keys, serviços, EVTX filtrados) nos hosts da lista (-TargetList) e consolida os resultados em CSV. O modo -Analysis adiciona a análise dos dados coletados (processos por host, Run keys comuns). Em IR, o Kansa é a alternativa leve ao Velociraptor quando não é possível implantar agentes: coleta no domínio com WinRM e consolidação dos resultados. A mesma ferramenta serve para coleta pontual e resposta.

Não use se o WinRM não estiver habilitado ou estiver restrito: a coleta falhará host a host. A coleta via PowerShell remoting é ruidosa (4624/4648 das conexões de gerenciamento) — em ambientes monitorados, a coleta em massa pode disparar alertas de movimento lateral; coordene com o SOC. E cuidado com o volume: módulos que coletam EVTX completos geram tráfego e carga — escolha os módulos por pergunta. O modo -Analysis agrega; a análise profunda é da equipe. Para coleta com agente (mais robusta), use Velociraptor; Kansa é o caminho sem instalação.