CyberHUBBlue Team Level 1
Digital Evidence Collection

Live Acquisition: KAPE

Extracted from Digital Forensics(4).pdf - source PDF page(s) 64-70.

Live Acquisition: KAPE - source page 64
Source illustration - PDF page 64

Dans cette leçon, nous allons examiner l'outil de criminalistique KAPE : l'analyseur et extracteur d'artefacts Kroll. KAPE est un programme de triage efficace et hautement configurable qui ciblera pratiquement n'importe quel appareil ou emplacement de stockage, trouvera des artefacts utiles sur le plan médico-légal et les analysera en quelques minutes. Il est suggéré qu'au cours d'une investigation numérique, un imageur de disque soit initialisé pour collecter une image disque complète du système cible, et qu' KAPE il soit exécuté parallèlement pour collecter immédiatement des preuves importantes, avant même que l'image complète du disque n'ait été acquise. Cela signifie que les équipes chargées de l'application de la loi et de la sécurité peuvent obtenir des résultats très rapidement, ce qui peut générer de nouvelles pistes d'enquête.

Il est possible de KAPE le déployer à grande échelle en PowerShell téléchargeant, en exécutant et en KAPE renvoyant les résultats à l'équipe de sécurité, ce qui en fait un outil d'investigation numérique et de triage des réponses aux incidents extrêmement utile.

Ci-dessous, nous allons vous montrer KAPE en action, en effectuant une acquisition en direct sur notre propre système d'exécution, juste pour vous montrer certaines des fonctionnalités et des informations que cet outil peut récupérer en très peu de temps.

En consultant le KAPE dossier, vous trouverez deux fichiers exécutables, kape.exe et gkape.exe. Nous allons utiliser gkape.exe, qui est la version graphique de cet outil. Exécutons-le. Nous pouvons diviser l'interface en trois sections :

  • En haut à gauche — Les cibles nous permettent de choisir exactement les informations que nous voulons récupérer du système cible, afin de pouvoir les obtenir le plus rapidement possible. Cela peut aller de la mémoire système aux données du navigateur Web.
  • En haut à droite : les modules fournissent des fonctionnalités supplémentaires et permettent d'effectuer des opérations avec les données récupérées, telles que l'analyse des informations collectées à partir du système cible. Elles s'appuient sur les options Target et nous permettent d'affiner les informations que nous voulons collecter.
  • En bas : la section Ligne de commande génère la requête qui est transmise KAPE pour exécution.
Live Acquisition: KAPE - source page 65
Source illustration - PDF page 65

Lorsque nous cochons la case pour activer les cibles en haut à gauche, nous devons d'abord fournir la source cible. Il s'agit généralement d'une image disque, mais pour cette procédure pas à pas, nous allons utiliser le lecteur C de notre système hôte.

Live Acquisition: KAPE - source page 66
Source illustration - PDF page 66

Ensuite, nous devons définir un emplacement où les fichiers collectés KAPE seront enregistrés. Nous l'avons configuré dans un nouveau dossier dans nos Documents appelé KAPE Output.

Live Acquisition: KAPE - source page 66
Source illustration - PDF page 66

Ensuite, nous pouvons sélectionner nos cibles. Pour le premier exemple, collectons des informations à partir des navigateurs Web les plus populaires : Chrome, Edge et Firefox. Nous pouvons faire défiler la zone Cibles vers le bas et les trouver.

Live Acquisition: KAPE - source page 66
Source illustration - PDF page 66
Live Acquisition: KAPE - source page 66
Source illustration - PDF page 66
Live Acquisition: KAPE - source page 66
Source illustration - PDF page 66

Une fois que nous avons sélectionné toutes nos cibles, nous pouvons cliquer sur le bouton Exécuter en bas à droite pour commencer KAPE .

Live Acquisition: KAPE - source page 67
Source illustration - PDF page 67

KAPE va ouvrir un terminal et commencer à récupérer les copies des fichiers que nous avons demandés.

Live Acquisition: KAPE - source page 68
Source illustration - PDF page 68

Voyons ce que nous KAPE avons trouvé en accédant au répertoire que nous avons défini comme destination cible plus tôt. Nous pouvons voir qu'il existe un certain nombre de journaux qui nous indiquent exactement ce qui KAPE s'est passé lors de l'acquisition. Nous avons également un dossier nommé « C » d'après le lecteur C de notre système hôte.

Live Acquisition: KAPE - source page 68
Source illustration - PDF page 68

Sur le chemin de fichier suivant, nous pouvons voir que vous avez KAPE trouvé des fichiers intéressants concernant l'activité menée à l'aide du navigateur Firefox sur ce système, y compris les cookies (qui peuvent nous indiquer les sites visités par l'utilisateur) et l'historique des formulaires qui peut inclure des informations personnelles telles que les adresses, les noms, la date de naissance, etc.

Live Acquisition: KAPE - source page 69
Source illustration - PDF page 69

Dans la capture d'écran ci-dessous, nous pouvons voir qu' KAPE elle a également récupéré des informations très utiles concernant Google Chrome.

Live Acquisition: KAPE - source page 69
Source illustration - PDF page 69

Enfin, nous avons certains fichiers provenant d'Internet Explorer/Edge tels que des caches Web.

Live Acquisition: KAPE - source page 69
Source illustration - PDF page 69

KAPE peut être utilisé pour récupérer rapidement des tonnes d'informations, telles que les journaux d'événements Windows, les journaux antivirus, les métadonnées du système de fichiers, les fichiers journaux, les fichiers supprimés, les e-mails et bien plus encore. Nous recommandons vivement aux étudiants de l'installer KAPE et de l'utiliser pour analyser leurs propres systèmes afin de se familiariser avec cet outil. Vous pouvez le télécharger KAPE gratuitement ici — https://www.kroll.com/en/services/cyber-risk/investigate-and-respond/kroll-artifact-parser-extractorkape