Странное утверждение, а если я домен админа сбручу, то это некритично? Или предполагается, что после получения админа я сразу по приколу по приманкам начну шарить?
1. да 2. через самописную "ручку" принимающую https://osquery.readthedocs.io/en/stable/deployment/remote/#remote-logging 3. довольно примитивные - поиск по хешу, имени, запуски, цепочки запусков, сетевые коннекты, dns-запросы и прочее стандартное. В ходе инцидентов запросы через аналог fleet помогают. Но GRR, конечно, не заменяет.