Skip to content

Collecte USB avec KAPE, Velociraptor ou PowerShell

Quoi collecter pour une investigation USB sous Windows — ruches, setupapi.dev.log, journaux d’événements, fichiers utilisateur — et les étapes exactes.

Publié le 3 min de lecture

En bref. Collectez les ruches SYSTEM et SOFTWARE, C:\Windows\INF\setupapi.dev*.log, cinq journaux d’événements (Partition/Diagnostic, Kernel-PnP/Configuration, DriverFrameworks-UserMode/Operational, Security, System) et, pour chaque profil, NTUSER.DAT, UsrClass.dat et le dossier Recent. La cible USBDetective de KAPE, ou Windows.Triage.Targets de Velociraptor avec la même cible, récupère l’ensemble en une seule exécution.

La liste des fichiers

FichierPourquoi
C:\Windows\System32\config\SYSTEMUSBSTOR, USB, WPDBUSENUM, MountedDevices, horodatages des propriétés, fuseau horaire
C:\Windows\System32\config\SOFTWARENoms de volume (Windows Portable Devices), EMDMgmt, ProfileList
C:\Windows\INF\setupapi.dev.log (et les archives setupapi.dev.*.log)Première installation de chaque périphérique
…\winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtxÉvénement 1006 : arrivées, retraits, secteurs d’amorçage des volumes
…\Microsoft-Windows-Kernel-PnP%4Configuration.evtxÉvénements 400/410/420/430
…\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtxÉvénements 2003/2100–2102 (souvent désactivé)
…\Security.evtx, …\System.evtx6416 et 4663 lorsqu’ils sont audités ; installations de pilotes UserPnp
C:\Users\<user>\NTUSER.DATMountPoints2
C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.datShellBags
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\Raccourcis et Jump Lists

Conservez l’arborescence : le compte auquel appartient un fichier utilisateur est déduit de son chemin Users\<name>\.

KAPE

Depuis une invite de commandes élevée, dans le dossier de KAPE :

kape.exe --tsource C: --tdest C:\triage\kape --target USBDetective

USBDetective est une cible composée qui récupère les journaux setupapi, les ruches du registre (système et utilisateur), les journaux d’événements, les fichiers LNK et les Jump Lists, ainsi qu’Amcache. Déposez ensuite C:\triage\kape (ou un ZIP de ce dossier) dans USB Forensics.

Velociraptor

Dans les versions actuelles, collectez Windows.Triage.Targets (issu du projet Velociraptor Triage) avec la cible USBDetective — ou RegistryHives, EventLogs, USBDevicesLogs et LNKFilesAndJumpLists — depuis l’interface graphique, une hunt ou un collecteur hors ligne, puis téléchargez le ZIP de collecte et déposez-le tel quel. Velociraptor encode en pourcentage certains caractères des chemins, comme : ; l’outil les décode.

Les versions plus anciennes fournissent encore Windows.KapeFiles.Targets, qui accepte les mêmes noms de cibles en paramètres.

Sans outil : PowerShell sur l’hôte actif

Le panneau Comment obtenir vos données du site propose un bloc prêt à copier. Il utilise :

  • reg save HKLM\SYSTEM et HKLM\SOFTWARE pour les ruches verrouillées,
  • wevtutil epl pour chaque journal d’événements, le journal Security étant filtré sur les événements 6416 et 4663,
  • reg save HKU\<SID> et HKU\<SID>_Classes pour les ruches des utilisateurs connectés,
  • robocopy pour le dossier Recent de chaque profil.

reg save ne peut pas atteindre les utilisateurs non connectés : pour eux, utilisez KAPE, Velociraptor ou une image disque.

Pièges

  • Les journaux d’événements tournent. Un journal Security très sollicité peut ne couvrir que quelques jours. Collectez tôt et cherchez des copies plus anciennes dans les clichés instantanés de volume (Volume Shadow Copies).
  • Fuseaux horaires. setupapi.dev.log est en heure locale ; collectez SYSTEM pour pouvoir le convertir.
  • Ruches « dirty ». Les copies brutes peuvent contenir des écritures en attente dans .LOG1/.LOG2. Conservez ces journaux ; rejouez-les avec un outil de registre si les modifications les plus récentes comptent.
  • Calculez les empreintes d’abord. Calculez l’empreinte (hash) de la collecte avant l’analyse et travaillez sur des copies.

Une fois la collecte réalisée, la carte complète des artefacts USB explique l’apport de chaque fichier.

Articles liés

Une intrusion fictive analysée avec USB Forensics : trouver la clé, confirmer quand elle a été branchée, attribuer le compte et lister les fichiers copiés.
Relier raccourcis, Jump Lists, ShellBags et événements 4663 à une clé USB par numéro de série de volume, lettre de lecteur et heure, et nommer l’utilisateur.
Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.