GRR client action

grr_config_updater → grr_client_action <a>

Executa ações remotas nos endpoints com GRR (Google Rapid Response), lançando a coleta e a resposta a partir do servidor.

Execute quando quiser resposta remota com GRR: as ações dos clientes (coleta de artefatos, busca de arquivos, execução de fluxos) são lançadas a partir do servidor (ou console) nos endpoints com o agente — coleta e resposta sem tocar em cada host. É a plataforma de resposta remota do Google (a mesma do 171): o fluxo de IR no parque. No SOC/DFIR, GRR é a resposta remota: a ação lançada no endpoint (coleta, interrogatório) com os resultados no console.

Não use sem implantação: GRR requer agentes nos endpoints e o servidor — a infraestrutura é o requisito. E atenção: ações remotas geram atividade no endpoint (e artefatos): a ordem do IR é respeitada (volátil primeiro) e o escopo (hosts, ações) é definido. Para plataforma moderna, Velociraptor (172) é a alternativa com menos infraestrutura; GRR é a referência do Google. O gerenciamento de clientes (grr_config_updater para configuração) faz parte da implantação.