guides/kape
DFIR · Rapid triage · Artefakt-indsamling

KAPE

Kroll Artifact Parser and Extractor. Indsamler og parser de mest relevante forensics-artefakter fra et live eller monteret Windows-system på minutter — bygget til hurtig triage når tid er kritisk.

Gratis — ikke OSS Windows only Kroll · Eric Zimmerman
Targetshvad der indsamles
Moduleshvordan det parses
gkapeGUI · kape CLI

Hvad det er

KAPE har to faser. Targets definerer hvilke artefakter der kopieres (registry-hives, event logs, prefetch, browser-historik osv.) — selv låste systemfiler, via raw disk-adgang. Modules kører bagefter parsing-værktøjer (mange af Eric Zimmermans EZ Tools) mod de indsamlede data og producerer læsbare CSV/JSON.

Licens-ærlighed: KAPE er gratis at bruge, men ikke open source — det er underlagt Krolls EULA og kræver registrering for download. Det hører strengt taget ikke hjemme i et "open source"-katalog, men er inkluderet fordi det er centralt i moderne DFIR-triage. Targets/Modules-definitionerne (.tkape/.mkape) er derimod community-vedligeholdt på GitHub under MIT.

Setup

Windows
Trin
# 1. Download fra kroll.com/kape (kræver registrering)
# 2. Udpak ZIP — KAPE er portable, ingen installation
# 3. Kør Get-KAPEUpdate.ps1 for nyeste Targets/Modules
# 4. gkape.exe = GUI · kape.exe = kommandolinje
Kør fra en USB/eksternt drev for at minimere aftryk på target-systemet.
Opdatér definitioner
.\Get-KAPEUpdate.ps1

Targets — indsamling

Targets (.tkape) er YAML-lignende definitioner af hvilke filer/stier der skal kopieres. Compound targets samler flere til ét.

TargetIndsamler
!SANS_TriageCompound — bredt triage-sæt anbefalet som standard
!BasicCollectionKerne-artefakter: registry, logs, prefetch, $MFT
RegistryHivesSYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.dat
EventLogsWindows .evtx event logs
Prefetch.pf-filer (programkørsel-beviser)
FileSystem$MFT, $LogFile, $UsnJrnl, $J
WebBrowsersChrome/Edge/Firefox historik, cache, cookies
LNKFilesAndJumpListsGenvej- og jumplist-artefakter

Modules — parsing

Modules (.mkape) kører eksterne værktøjer mod de indsamlede artefakter. Mange wrapper Eric Zimmermans EZ Tools.

Modul / værktøjFunktion
!EZParserCompound — kører hele EZ Tools-suiten mod targets
PECmdParse Prefetch → programkørsel-tidslinje
MFTECmdParse $MFT / $J → fil-tidslinje
EvtxECmdParse event logs → normaliseret CSV
RECmdRegistry-parsing med batch-plugins
AmcacheParserAmcache.hve → installeret/kørt software
LECmd / JLECmdLNK- og JumpList-parsing
SBECmdShellBags → mappe-browsing-historik
Efter parsing: Mange åbner CSV-output i Timeline Explorer (også EZ Tools) eller indlæser i Elastic/Splunk. Kombinér med Autopsy til dybere disk-analyse af samme image.

CLI-eksempler

Triage live C: med SANS-target
kape.exe --tsource C: --target !SANS_Triage \
  --tdest E:\out\%m --gui
Indsaml + parse i ét hug
kape.exe --tsource C: --target !SANS_Triage \
  --tdest E:\out \
  --module !EZParser --mdest E:\parsed
%m = maskinnavn · %d = timestamp i destinationssti
FlagFunktion
--tsourceKilde (drevbogstav, image eller mappe)
--targetTarget(s) der skal indsamles
--tdestDestination for indsamlede artefakter
--moduleModul(er) der skal køres til parsing
--mdestDestination for parset output
--vhdx / --zipPak indsamling som VHDX-container eller ZIP
--vssInkludér Volume Shadow Copies
--debug / --traceDetaljeret logging

Triage-flow

Klassisk IR-rækkefølge: KAPE samler artefakter på minutter (Targets) → parser dem til CSV (Modules/!EZParser) → analytiker triager i Timeline Explorer → mistænkelige maskiner får dyb disk-analyse i Autopsy eller live-respons via Velociraptor. KAPE er "hurtigt overblik", de andre er "dybt dyk".