Kansa collect
.\kansa.ps1 -Verbose
Coleta dados forenses de todos os hosts Windows do domínio com Kansa (PowerShell remoto distribuído) em um único comando.
Execute quando precisar de coleta distribuída sem instalar agentes: o Kansa usa PowerShell remoting (WinRM) para lançar módulos de coleta (processos, serviços, conexões, Run keys, EVTX filtrados, autoruns) em todos os hosts do domínio, e consolida os resultados em CSV com a linha do tempo. É a alternativa leve ao Velociraptor quando você não quer (ou não pode) implantar agentes: basta ter WinRM habilitado e credenciais com permissões. Em um IR com centenas de hosts Windows, o Kansa responde 'quais hosts têm essa Run key?' ou 'onde esse processo roda?' em uma passada.
Não use se o WinRM não estiver habilitado ou estiver restrito por GPO (muito comum em ambientes maduros): a coleta falhará host a host e você terá uma coleta parcial sem aviso claro. A coleta via PowerShell remoting é ruidosa: cada host gera eventos 4624/4648 para conexões de gerenciamento — em um ambiente com SOC ativo, a coleta massiva durante a noite pode disparar alertas de movimento lateral. E cuidado com o volume: módulos que coletam EVTX completos geram tráfego e carga; escolha os módulos pela pergunta, não colete tudo 'por precaução'.