KAPE targets
kape.exe --tsource C: --tdest <out> --target BasicCollection
Recolecta los artefactos forenses de Windows con KAPE, usando los targets predefinidos para el triage estandarizado del host.
Ejecútalo cuando necesites la recolección forense estandarizada: KAPE (Kroll Artifact Parser Extractor) copia los artefactos del sistema (los targets: EVTX, registro, prefetch, LNK, amcache, MFT) al directorio de salida, con la estructura de carpetas por categoría. El target BasicCollection recoge el conjunto esencial del triage en una pasada. En el IR, KAPE es el recolector de referencia de Windows: la recolección rápida y reproducible (los targets definen qué se recoge) y la integración con los parsers (KAPE lanza los parsers sobre lo recolectado con los módulos). La evidencia se preserva y el análisis se hace sobre las copias.
No lo uses como recolección completa: KAPE recoge lo que los targets definen — los artefactos específicos del caso (un fichero concreto, los logs de una app) se añaden con targets propios. La recolección altera mínimamente el sistema (los accesos): el orden del IR se respeta (lo volátil primero). Y ojo: KAPE es un recolector, no un analizador — los artefactos recolectados se procesan con los parsers (MFTECmd, EvtxECmd, PECmd) integrados en los módulos o aparte. Los targets se revisan antes (los predeterminados recogen mucho; los específicos del caso, lo justo). Para el triage rápido de un host, CyLR; KAPE brilla con los targets configurables y la integración de parsers.