Mémo /Collecte & mémoire /KAPE : collecter les artefacts sans copier tout le disque
Mis à jour le 07.10.2026
KAPE : collecter les artefacts sans copier tout le disque
L'outil de triage d'Eric Zimmerman : il collecte les fichiers utiles à l'investigation en quelques minutes, et peut les analyser dans la foulée.
Le principe
Copier un disque entier prend des heures. KAPE (Kroll Artifact Parser and Extractor) ne collecte que les artefacts utiles — registre, journaux, MFT, Prefetch… — à partir de listes prédéfinies appelées cibles (targets). Il peut ensuite passer ces artefacts dans des modules qui les convertissent en CSV lisibles.
kape.exe: la ligne de commande ;gkape.exe: une interface graphique qui construit la même commande.
Collecter
# Collecte du volume C: avec le lot de cibles KapeTriage
.\kape.exe --tsource C: --tdest D:\Cas\Collecte --target KapeTriage
| Option | Rôle |
|---|---|
--tsource | Volume ou dossier source |
--tdest | Dossier de sortie |
--target | Cible ou lot de cibles |
--tflush | Vide le dossier de sortie avant de commencer |
Écrire la collecte sur un support externe (D: ici), jamais sur le disque
analysé : on écraserait des traces.
Les lots de cibles courants
| Lot | Contenu | Usage |
|---|---|---|
BasicCollection | Registre, journaux d’événements, $MFT, Prefetch | Le minimum |
KapeTriage | Le précédent + LNK, Jump Lists, Amcache, tâches planifiées | L’essentiel d’une investigation courante |
!SANS_Triage | Proche de KapeTriage | Alternative équivalente |
Everything | Presque tout (navigateurs, cloud…) | Lourd et lent, à réserver aux cas précis |
Analyser dans la foulée
# Collecte + conversion en CSV par la suite d'outils d'Eric Zimmerman
.\kape.exe --tsource C: --tdest D:\Cas\Collecte --target KapeTriage `
--mdest D:\Cas\Analyse --module !EZParser
Ou sur des artefacts déjà collectés :
.\kape.exe --msource D:\Cas\Collecte --mdest D:\Cas\Analyse --module !EZParser
.\kape.exe --msource D:\Cas\Journaux --mdest D:\Cas\Analyse\Journaux --module EvtxECmd
.\kape.exe --msource D:\Cas\Registre --mdest D:\Cas\Analyse\Registre --module RECmd_AllRegs
Explorer et maintenir
.\kape.exe --tlist . # toutes les cibles
.\kape.exe --mlist . # tous les modules
.\kape.exe --tlist . | findstr /i "Chrome" # filtrer
- Mettre à jour cibles et modules avec le script
Get-KAPEUpdate.ps1. --guiouvre l’interface graphique.- Vérifier les conditions de licence avant un usage dans un cadre commercial.
À retenir
KAPE fait la collecte rapide qui permet de décider. Il ne remplace pas une image complète quand l’affaire peut aller en justice.