Collecte USB avec KAPE, Velociraptor ou PowerShell
Quoi collecter pour une investigation USB sous Windows — ruches, setupapi.dev.log, journaux d’événements, fichiers utilisateur — et les étapes exactes.
En bref. Collectez les ruches SYSTEM et SOFTWARE, C:\Windows\INF\setupapi.dev*.log, cinq journaux d’événements (Partition/Diagnostic, Kernel-PnP/Configuration, DriverFrameworks-UserMode/Operational, Security, System) et, pour chaque profil, NTUSER.DAT, UsrClass.dat et le dossier Recent. La cible USBDetective de KAPE, ou Windows.Triage.Targets de Velociraptor avec la même cible, récupère l’ensemble en une seule exécution.
La liste des fichiers
| Fichier | Pourquoi |
|---|---|
C:\Windows\System32\config\SYSTEM | USBSTOR, USB, WPDBUSENUM, MountedDevices, horodatages des propriétés, fuseau horaire |
C:\Windows\System32\config\SOFTWARE | Noms de volume (Windows Portable Devices), EMDMgmt, ProfileList |
C:\Windows\INF\setupapi.dev.log (et les archives setupapi.dev.*.log) | Première installation de chaque périphérique |
…\winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtx | Événement 1006 : arrivées, retraits, secteurs d’amorçage des volumes |
…\Microsoft-Windows-Kernel-PnP%4Configuration.evtx | Événements 400/410/420/430 |
…\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtx | Événements 2003/2100–2102 (souvent désactivé) |
…\Security.evtx, …\System.evtx | 6416 et 4663 lorsqu’ils sont audités ; installations de pilotes UserPnp |
C:\Users\<user>\NTUSER.DAT | MountPoints2 |
C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.dat | ShellBags |
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\ | Raccourcis et Jump Lists |
Conservez l’arborescence : le compte auquel appartient un fichier utilisateur est déduit de son chemin Users\<name>\.
KAPE
Depuis une invite de commandes élevée, dans le dossier de KAPE :
kape.exe --tsource C: --tdest C:\triage\kape --target USBDetective
USBDetective est une cible composée qui récupère les journaux setupapi, les ruches du registre (système et utilisateur), les journaux d’événements, les fichiers LNK et les Jump Lists, ainsi qu’Amcache. Déposez ensuite C:\triage\kape (ou un ZIP de ce dossier) dans USB Forensics.
Velociraptor
Dans les versions actuelles, collectez Windows.Triage.Targets (issu du projet Velociraptor Triage) avec la cible USBDetective — ou RegistryHives, EventLogs, USBDevicesLogs et LNKFilesAndJumpLists — depuis l’interface graphique, une hunt ou un collecteur hors ligne, puis téléchargez le ZIP de collecte et déposez-le tel quel. Velociraptor encode en pourcentage certains caractères des chemins, comme : ; l’outil les décode.
Les versions plus anciennes fournissent encore Windows.KapeFiles.Targets, qui accepte les mêmes noms de cibles en paramètres.
Sans outil : PowerShell sur l’hôte actif
Le panneau Comment obtenir vos données du site propose un bloc prêt à copier. Il utilise :
reg save HKLM\SYSTEMetHKLM\SOFTWAREpour les ruches verrouillées,wevtutil eplpour chaque journal d’événements, le journal Security étant filtré sur les événements 6416 et 4663,reg save HKU\<SID>etHKU\<SID>_Classespour les ruches des utilisateurs connectés,robocopypour le dossierRecentde chaque profil.
reg save ne peut pas atteindre les utilisateurs non connectés : pour eux, utilisez KAPE, Velociraptor ou une image disque.
Pièges
- Les journaux d’événements tournent. Un journal Security très sollicité peut ne couvrir que quelques jours. Collectez tôt et cherchez des copies plus anciennes dans les clichés instantanés de volume (Volume Shadow Copies).
- Fuseaux horaires. setupapi.dev.log est en heure locale ; collectez SYSTEM pour pouvoir le convertir.
- Ruches « dirty ». Les copies brutes peuvent contenir des écritures en attente dans
.LOG1/.LOG2. Conservez ces journaux ; rejouez-les avec un outil de registre si les modifications les plus récentes comptent. - Calculez les empreintes d’abord. Calculez l’empreinte (hash) de la collecte avant l’analyse et travaillez sur des copies.
Une fois la collecte réalisée, la carte complète des artefacts USB explique l’apport de chaque fichier.