Velociraptor artifact
velociraptor artifacts collect -a <artifact>
Colete artefatos forenses dos endpoints com o Velociraptor, lançando as coleções a partir do console em toda a frota.
Execute quando precisar de coleta distribuída de artefatos: o Velociraptor lança as coleções (artefatos VQL: processos, EVTX, Run keys, prefetch, autoruns) nos endpoints com o agente, e os resultados voltam para o console. É a plataforma padrão de IR moderno: as perguntas do IR (quais hosts têm a Run key? onde roda o processo?) são respondidas com uma coleção em toda a frota. No IR, o Velociraptor é a ferramenta de coleta em escala: os artefatos são lançados a partir do console (ou API), os resultados são analisados e os endpoints afetados são identificados. O mesmo agente serve para hunting contínuo e resposta.
Não use sem o deploy: o Velociraptor precisa dos agentes nos endpoints e do servidor — a infraestrutura é o requisito. Artefatos pesados (EVTX completos, coleções amplas) geram carga e tráfego: limite por host e por artefato. E atenção: a coleta é um snapshot — dados voláteis (processos, conexões) refletem o momento; para continuidade, queries programadas (hunting) complementam. A seleção de artefatos com critério (as perguntas do IR, não tudo) faz parte do fluxo: coleta massiva sem plano gera ruído e saturação. O Velociraptor cobre Windows/Linux/macOS com um único agente.