Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

KAPE Kroll Artifact Parser

forensics

Définition

KAPE (Kroll Artifact Parser and Extractor) est l'un des outils de triage forensique Windows les plus utilisés dans la communauté DFIR. Développé par Eric Zimmerman (auteur de nombreux outils forensiques Windows comme Timeline Explorer, MFTECmd, et EvtxECmd), KAPE permet de collecter rapidement les artefacts forensiques les plus précieux depuis un système Windows (live ou montage d'image), puis de les traiter avec des modules d'analyse intégrés ou des outils tiers. L'architecture de KAPE est basée sur deux composants principaux. Les Targets définissent quelles données collecter : des fichiers YAML décrivent les chemins et patterns des artefacts à copier (journaux d'événements Windows, ruches de registre, MFT, Prefetch, SRUM, navigateurs, artefacts de messagerie, etc.). Plus de 200 targets sont disponibles dans le repository communautaire officiel. Les Modules définissent comment traiter les données collectées : des fichiers YAML décrivent des outils et leurs arguments pour analyser les artefacts collectés (MFTECmd pour parser le MFT, EvtxECmd pour les Event Logs, JLECmd pour les Jump Lists). Un triage Windows complet avec KAPE prend typiquement 3-15 minutes selon la quantité de données, produisant une collection structurée des artefacts les plus pertinents. Cette vitesse est cruciale dans les situations d'incident où chaque minute d'exposition au risque est coûteuse. KAPE peut fonctionner depuis une clé USB bootable, depuis un partage réseau, ou depuis la ligne de commande en mode sans agent. KAPE supporte des cibles distantes via les partages réseau, permettant le triage de nombreuses machines simultanément. Velociraptor, l'alternative open source, utilise un modèle agent-based pour la même fonctionnalité à plus grande échelle (des milliers de systèmes), mais KAPE reste l'outil de référence pour le triage forensique ponctuel sur un nombre limité de systèmes. Les modules KAPE de post-traitement permettent de produire des fichiers CSV ou timelines directement exploitables dans Timeline Explorer, Super Timeline Creator (log2timeline), ou d'autres outils d'analyse DFIR.

Fonctionnement

KAPE copie les fichiers spécifiés dans les targets vers un dossier de sortie en utilisant des techniques de lecture bas niveau (VSS, raw reads) pour accéder aux fichiers verrouillés par Windows (comme les ruches de registre actives et les Event Logs). Les modules sont ensuite exécutés sur la collection, utilisant les outils spécifiés pour parser et convertir les artefacts en formats analysables.

Application DFIR

Workflow KAPE triage : kape.exe --tsource C: --tdest D:\Evidence\hostname\C --target !BasicCollection --module !EZParser --mdest D:\Evidence\hostname\Processed. Targets essentiels : !BasicCollection, WindowsEventLogs, RegistryHives, Prefetch, $MFT, SRUM, Amcache. Post-processing dans Timeline Explorer : charger les CSV produits par EZParser pour la timeline unifiée. Pour les machines distantes : kape.exe --tsource \hostname\C$ --tdest ...

Outils

KAPE (Eric Zimmerman, kroll.com/kape — gratuit pour les non-commerciaux), KAPE targets/modules repository (ericzimmerman/KapeFiles, GitHub). Compléments : Timeline Explorer (analyse CSV KAPE), Registry Explorer (ruches collectées), EvtxECmd (Event Logs), MFTECmd (MFT parser). Alternative à grande échelle : Velociraptor, CrowdStrike Falcon RTR, Microsoft Defender Live Response. Formation : SANS FOR500 (KAPE labs intégrés).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis