D4rckOps/sec

Mémo /Collecte & mémoire /KAPE : collecter les artefacts sans copier tout le disque

Mis à jour le 07.10.2026

KAPE : collecter les artefacts sans copier tout le disque

L'outil de triage d'Eric Zimmerman : il collecte les fichiers utiles à l'investigation en quelques minutes, et peut les analyser dans la foulée.

Le principe

Copier un disque entier prend des heures. KAPE (Kroll Artifact Parser and Extractor) ne collecte que les artefacts utiles — registre, journaux, MFT, Prefetch… — à partir de listes prédéfinies appelées cibles (targets). Il peut ensuite passer ces artefacts dans des modules qui les convertissent en CSV lisibles.

  • kape.exe : la ligne de commande ;
  • gkape.exe : une interface graphique qui construit la même commande.

Collecter

# Collecte du volume C: avec le lot de cibles KapeTriage
.\kape.exe --tsource C: --tdest D:\Cas\Collecte --target KapeTriage
OptionRôle
--tsourceVolume ou dossier source
--tdestDossier de sortie
--targetCible ou lot de cibles
--tflushVide le dossier de sortie avant de commencer

Écrire la collecte sur un support externe (D: ici), jamais sur le disque analysé : on écraserait des traces.

Les lots de cibles courants

LotContenuUsage
BasicCollectionRegistre, journaux d’événements, $MFT, PrefetchLe minimum
KapeTriageLe précédent + LNK, Jump Lists, Amcache, tâches planifiéesL’essentiel d’une investigation courante
!SANS_TriageProche de KapeTriageAlternative équivalente
EverythingPresque tout (navigateurs, cloud…)Lourd et lent, à réserver aux cas précis

Analyser dans la foulée

# Collecte + conversion en CSV par la suite d'outils d'Eric Zimmerman
.\kape.exe --tsource C: --tdest D:\Cas\Collecte --target KapeTriage `
           --mdest D:\Cas\Analyse --module !EZParser

Ou sur des artefacts déjà collectés :

.\kape.exe --msource D:\Cas\Collecte --mdest D:\Cas\Analyse --module !EZParser
.\kape.exe --msource D:\Cas\Journaux --mdest D:\Cas\Analyse\Journaux --module EvtxECmd
.\kape.exe --msource D:\Cas\Registre --mdest D:\Cas\Analyse\Registre --module RECmd_AllRegs

Explorer et maintenir

.\kape.exe --tlist .                        # toutes les cibles
.\kape.exe --mlist .                        # tous les modules
.\kape.exe --tlist . | findstr /i "Chrome"  # filtrer
  • Mettre à jour cibles et modules avec le script Get-KAPEUpdate.ps1.
  • --gui ouvre l’interface graphique.
  • Vérifier les conditions de licence avant un usage dans un cadre commercial.

À retenir

KAPE fait la collecte rapide qui permet de décider. Il ne remplace pas une image complète quand l’affaire peut aller en justice.