Installer l'agent ThreatClaw

Déployer l'agent endpoint en quelques minutes sur Linux et Windows

beginner10 minMis à jour le 2026-06-12

L'agent ThreatClaw est un collecteur léger basé sur osquery. Il pousse vers votre instance un inventaire et de la télémétrie endpoint (processus en cours, connexions réseau, ports en écoute, utilisateurs connectés, logiciels installés, détails OS) toutes les 5 minutes.

L'empreinte typique est d'environ 100 Mo de RAM et moins de 2 % de CPU, plafonnée par un watchdog. Aucun port entrant n'est ouvert sur l'endpoint, l'agent ne fait que des appels HTTPS sortants vers ThreatClaw.

Pré-requis

Remplacez partout THREATCLAW_HOST par l'adresse de votre instance (par exemple 192.168.1.10 ou threatclaw.votreboite.local). Si votre dashboard écoute sur un port custom, ajoutez-le (par exemple THREATCLAW_HOST:8445).

1. Générer un token d'agent

Depuis le dashboard, ouvrez Réglages → Sources → Agent et générez un token. Le même token peut être réutilisé pour tous les hosts d'un même déploiement.

2. Installer sur Linux (Debian, Ubuntu, RHEL, CentOS)

curl -fsSL https://get.threatclaw.io/agent | sudo bash -s -- \
  --url https://THREATCLAW_HOST \
  --token YOUR_AGENT_TOKEN

Le script installe l'agent en service systemd et démarre la collecte automatiquement.

3. Installer sur Windows

Lancez PowerShell en administrateur et utilisez l'installeur Windows disponible dans le dashboard sous Réglages → Sources → Agent, avec le même host et le même token que pour Linux.

4. Vérifier que ça remonte

En quelques minutes, le host apparaît dans la vue Assets du dashboard. Vous pouvez aussi tester la santé de l'instance :

curl https://THREATCLAW_HOST/api/tc/health

La réponse doit être un HTTP 200.

5. Déploiement à grande échelle

Pour rouler l'agent sur plusieurs dizaines ou centaines de hosts, passez le one-liner ci-dessus via votre outil de déploiement existant (Ansible, GPO, votre gestionnaire de configuration). Le même token reste valide.

ASTUCE

Une fois l'agent en place, branchez aussi une ou deux sources réseau (firewall, serveurs) en syslog ou un Wazuh existant pour avoir une vue endpoints et périmètre dès le premier jour.