KAPE targets

kape.exe --tsource C: --tdest <out> --target BasicCollection

Coleta os artefatos forenses do Windows com KAPE, usando os targets predefinidos para o triage padronizado do host.

Execute quando precisar de coleta forense padronizada: KAPE (Kroll Artifact Parser Extractor) copia os artefatos do sistema (targets: EVTX, registro, prefetch, LNK, amcache, MFT) para o diretório de saída, com estrutura de pastas por categoria. O target BasicCollection coleta o conjunto essencial do triage em uma passada. No IR, o KAPE é o coletor de referência do Windows: coleta rápida e reproduzível (os targets definem o que é coletado) e integração com parsers (o KAPE executa parsers sobre o coletado via módulos). A evidência é preservada e a análise é feita nas cópias.

Não use como coleta completa: o KAPE coleta o que os targets definem — artefatos específicos do caso (um arquivo específico, logs de um app) são adicionados com targets próprios. A coleta altera minimamente o sistema (tempos de acesso): a ordem do IR é respeitada (volátil primeiro). E atenção: o KAPE é um coletor, não um analisador — os artefatos coletados são processados com parsers (MFTECmd, EvtxECmd, PECmd) integrados nos módulos ou separadamente. Revise os targets antes (os padrão coletam muito; os específicos do caso, o suficiente). Para triage rápido de um host, CyLR; o KAPE brilha com targets configuráveis e integração de parsers.