Installer l'agent ThreatClaw
Déployer l'agent endpoint en quelques minutes sur Linux et Windows
L'agent ThreatClaw est un collecteur léger basé sur osquery. Il pousse vers votre instance un inventaire et de la télémétrie endpoint (processus en cours, connexions réseau, ports en écoute, utilisateurs connectés, logiciels installés, détails OS) toutes les 5 minutes.
L'empreinte typique est d'environ 100 Mo de RAM et moins de 2 % de CPU, plafonnée par un watchdog. Aucun port entrant n'est ouvert sur l'endpoint, l'agent ne fait que des appels HTTPS sortants vers ThreatClaw.
Remplacez partout THREATCLAW_HOST par l'adresse de votre instance (par
exemple 192.168.1.10 ou threatclaw.votreboite.local). Si votre dashboard
écoute sur un port custom, ajoutez-le (par exemple THREATCLAW_HOST:8445).
1. Générer un token d'agent
Depuis le dashboard, ouvrez Réglages → Sources → Agent et générez un token. Le même token peut être réutilisé pour tous les hosts d'un même déploiement.
2. Installer sur Linux (Debian, Ubuntu, RHEL, CentOS)
curl -fsSL https://get.threatclaw.io/agent | sudo bash -s -- \
--url https://THREATCLAW_HOST \
--token YOUR_AGENT_TOKENLe script installe l'agent en service systemd et démarre la collecte automatiquement.
3. Installer sur Windows
Lancez PowerShell en administrateur et utilisez l'installeur Windows disponible dans le dashboard sous Réglages → Sources → Agent, avec le même host et le même token que pour Linux.
4. Vérifier que ça remonte
En quelques minutes, le host apparaît dans la vue Assets du dashboard. Vous pouvez aussi tester la santé de l'instance :
curl https://THREATCLAW_HOST/api/tc/healthLa réponse doit être un HTTP 200.
5. Déploiement à grande échelle
Pour rouler l'agent sur plusieurs dizaines ou centaines de hosts, passez le one-liner ci-dessus via votre outil de déploiement existant (Ansible, GPO, votre gestionnaire de configuration). Le même token reste valide.
Une fois l'agent en place, branchez aussi une ou deux sources réseau (firewall, serveurs) en syslog ou un Wazuh existant pour avoir une vue endpoints et périmètre dès le premier jour.