
نص برمجي من نوع Windows Batch وآخر من نوع Unix Bash لجمع بيانات الطب الشرعي للمضيف بشكل شامل أثناء الاستجابة للحوادث.
ir-rescue يتكون من سكربتين شقيقتين تجمعان كمًا هائلاً من البيانات الجنائية من أنظمة ويندوز 32 بت و64 بت (ir-rescue-win) ومن أنظمة يونكس (ir-rescue-nix). تراعي السكربتات ترتيب التطايرية والقطع الأثرية التي تتغير مع التنفيذ (مثل ملفات prefetch على ويندوز) وهي مخصصة لاستخدام الاستجابة للحوادث في مراحل مختلفة من عملية التحليل والتحقيق. كل منها موضح على النحو التالي:
ir-rescue-win مكتوب بالكامل بلغة Batch ويمكن ضبطه لإجراء عمليات استحواذ شاملة ومخصصة لأنواع محددة من البيانات الحية والبيانات التاريخية من نسخ خدمة نسخ الظل الحجمي (VSS) المتاحة. يستخدم ir-rescue-win أوامر ويندوز المدمجة وأدوات مساعدة تابعة لجهات خارجية معروفة من Sysinternals وNirSoft، على سبيل المثال، بعضها مفتوح المصدر. لا يتم استخدام PowerShell وأداة إدارة ويندوز (WMI) من أجل جعل ir-rescue-win متوافقًا بشكل عرضي.
ir-rescue-nix مكتوب بلغة Bash (الإصدار 4+) ويستخدم أوامر يونكس المدمجة. قد لا تكون بعض الأوامر المستخدمة متوافقة مع POSIX، وبالتالي قد لا تكون متاحة على بعض أنظمة يونكس أو متغيراتها، خاصة على أنظمة التشغيل القديمة.
ir-rescue مصمم لتجميع مجموعات البيانات وفقًا لنوع البيانات. على سبيل المثال، يتم تجميع جميع البيانات المتعلقة بالشبكات، مثل مشاركات الملفات المفتوحة واتصالات بروتوكول التحكم في الإرسال (TCP)، معًا، بينما يتم تجميع العمليات والخدمات والمهام الجارية تحت البرامج الضارة. يتم تحديد استحواذ أنواع البيانات والخيارات العامة الأخرى في ملف تكوين بسيط. وتجدر الإشارة إلى أن السكربتات تطلق عددًا كبيرًا من الأوامر والأدوات، مما يترك بصمة كبيرة (مثل السلاسل في الذاكرة، ملفات prefetch، ذاكرات تنفيذ البرامج) على النظام. يختلف وقت التشغيل اعتمادًا على قوة الحوسبة، وإنتاجية كتابة القرص، والإعدادات المطبقة. يكون أداء القرص مهمًا بشكل خاص إذا تم تعيين الحذف الآمن وعند تفريغ ذاكرة 64 بت (عادةً بحجم 8 جيجابايت)، الأمر الذي قد يستغرق وقتًا طويلاً.
ir-rescue كُتب لمحللي الاستجابة للحوادث والطب الشرعي، وكذلك لممارسي الأمن، ويُستخدم في شركات مثل Cisco وPepsiCo وSaskTel وPraetorian وCounteractive Security. وهو يمثل جهدًا لتبسيط جمع البيانات من المضيف، بغض النظر عن احتياجات التحقيق، والاعتماد بشكل أقل على الدعم في الموقع عندما لا يكون الوصول عن بُعد أو التحليل المباشر متاحًا. وبالتالي يمكن استخدامه للاستفادة من الأدوات والأوامر المرفقة بالفعل أثناء الأنشطة الجنائية.
يعتمد ir-rescue على عدد من الأدوات المساعدة التابعة لجهات خارجية لجمع بيانات محددة من المضيفين. تم سرد إصدارات الأدوات في القسم الأخير ويتم توفيرها مع الحزمة كما هي، وبالتالي يجب قبول تراخيصها واتفاقيات المستخدم قبل تشغيل ir-rescue. لاحظ أنه لا يمكن إعادة توزيع أدوات Sysinternals ليتم نسخها من قبل الآخرين وفقًا لـ شروط ترخيص برنامج Sysinternals. ولهذا السبب، لم يعد ir-rescue يُنشر مع أدوات Sysinternals، لذلك يجب تنزيل جميع الإدخالات المذكورة في قسم قائمة أدوات الطرف الثالث والمراجع من مستودع Sysinternals المباشر ونقلها إلى المجلدات المناسبة لكي يعمل السكربت.
يتم تقديم الأوصاف وتنظيم مجموعة الأدوات أدناه، مع تضمين إصدارات 32 بت و64 بت من أدوات ويندوز بشكل متجاور، إذا كان ذلك مناسبًا:
tools-nix/: مجلد أدوات الطرف الثالث لـ ir-rescue-nix:
ascii/: ملفات فن ASCII النصية بتنسيق *.txt;cfg/: ملفات التكوين:
ir-rescue-nix.conf: ملف التكوين الرئيسي لـ ir-rescue-nix;nonrecursive-(hidden|md5sum).txt: الملفات المخفية ومواقع md5sum غير المتكررة;nonrecursive.txt: مواقع غير متكررة لأدوات متعددة;recursive-(exec|hidden|md5sum).txt: الملفات التنفيذية والملفات المخفية ومواقع md5sum المتكررة;recursive.txt: مواقع متكررة لأدوات متعددة;mem/: أدوات الذاكرة:
AVML-0.21 (64-bit ELF): يُفرغ الذاكرة;يجب تشغيل ir-rescue-win في وحدة تحكم سطر أوامر بصلاحيات المسؤول بينما يحتاج ir-rescue-nix إلى التشغيل في نافذة سطر أوامر بصلاحيات الجذر. كلاهما لا يتطلب وسيطات ويستخدم ملف تكوين خاص به لتعيين الخيارات المطلوبة. وبالتالي، فإن تنفيذ السكربتات يتطلب ببساطة إصدار الملفات كما يلي:
ir-rescue-win-v1.w.x.bat، أو./ir-rescue-nix-v1.y.z.sh.بعض الأدوات التي تقوم بعمليات بحث أو مسح متكرر يتم ضبطها فقط للتكرار على مجلدات محددة. وهذا يجعل جمع البيانات أكثر استهدافًا مع مراعاة أداء وقت التشغيل حيث أن المجلدات المحددة هي مواقع محتملة للتحليل بسبب الاستخدام المكثف من قبل البرامج الضارة. يمكن تغيير مواقع البحث المتكرر والبحث غير المتكرر لأنظمة ويندوز ويونكس حسب الرغبة في الملفات النصية المناسبة ضمن مجلدات التكوين. تحتوي بعض الأدوات على ملفات مخصصة ذات مواقع محددة للتكرار فيها وعدم التكرار. تُسمى هذه الملفات recursive-<tool>.txt و nonrecursive-<tool>.txt، مع تغيير <tool> إلى اسم الأداة. يجب أن يحتوي كل ملف على موقع واحد كمسار كامل لكل سطر بدون شرطة مائلة عكسية أو أمامية في النهاية.
أثناء وقت التشغيل، يتم تسجيل جميع الأحرف المطبوعة إلى قنوات الإخراج القياسي (STDOUT) والخطأ القياسي (STDERR) في ملفات نصية مشفرة بـ UTF-8. وهذا يعني أن مخرجات الأدوات يتم تخزينها في مجلدات وملفات نصية مقابلة. لا تزال رسائل الحالة ASCII تُطبع على وحدة التحكم للتحقق من تقدم التنفيذ. يتم استخدام مجلد مؤقت تم إنشاؤه تحت %TEMP%\ir-rescue-win أو /tmp/ir-rescue-nix لتخزين بيانات وقت التشغيل (مثل برامج تشغيل تفريغ الذاكرة وروابط لنسخ VSS) ويتم حذفه عند الانتهاء. يتم إنشاء مجلدات البيانات كمساحات مكانية للبيانات أثناء التهيئة. بعد التجميع، قد يتم حذف المجلدات الفارغة إذا لم يتم جمع أي بيانات (مثل ذاكرة التخزين المؤقت للمتصفح الفارغة). في النهاية، يتم ضغط البيانات في أرشيف محمي بكلمة مرور ويتم حذفها وفقًا لذلك، إذا تم ضبط ذلك.
يتكون ملف التكوين لكل من ir-rescue-win و ir-rescue-nix في الغالب من توجيهات ثنائية بسيطة (true أو false) للسلوك العام للسكربتات، ولأي أنواع بيانات يجب جمعها ولأي أدوات متقدمة يجب تشغيلها. تعتبر الأسطر التي تسبقها علامة الهاش (#) تعليقات. تُستخدم هذه الأسطر لوصف ما يفعله كل خيار بإيجاز، ولتعداد المجلدات أو الملفات أو مفاتيح التسجيل المهمة لتوفير بعض السياق، وكذلك لسرد الأدوات ذات الصلة. تنطبق الأوصاف أدناه فقط على ir-rescue-win، لكنها بمثابة مثال لفهم النهج العام وملف التكوين الخاص بـ ir-rescue-nix.
بالنسبة لـ ir-rescue-win، يتم تجميع البيانات في الأنواع المعطاة بواسطة التوجيهات التالية:
activity: يحدد هذا الخيار جمع بيانات نشاط المستخدم;disk: يحدد هذا الخيار جمع بيانات القرص;events: يحدد هذا الخيار جمع سجلات أحداث ويندوز;filesystem: يحدد هذا الخيار جمع البيانات المتعلقة بـ NTFS والملفات;malware: يحدد هذا الخيار جمع بيانات النظام التي يمكن استخدامها لاكتشاف البرامج الضارة;memory: يحدد هذا الخيار جمع الذاكرة;network: يحدد هذا الخيار جمع بيانات الشبكة;registry: يحدد هذا الخيار جمع سجل النظام وسجل المستخدم;system: يحدد هذا الخيار جمع المعلومات المتعلقة بالنظام;web: يحدد هذا الخيار جمع سجل التصفح وذاكرات التخزين المؤقت.من ناحية، فإن استخدام الأدوات المتقدمة التي تحددها خيارات sigcheck و density و iconsext و yara مستقل عن الإعدادات التي تمت لجمع أنواع البيانات. من ناحية أخرى، فإن التوجيهات ضمن الخيارات الرئيسية المقابلة لأنواع البيانات مرتبطة بها، مما يعني أنه يتم تجاهلها إذا تم ضبط الخيارات الرئيسية على false. على سبيل المثال، يتم تجاهل memory-dump=true، وهو الخيار الذي يوجه الأداة لتفريغ ذاكرة الوصول العشوائي (RAM)، إذا كان memory=false. وينطبق الشيء نفسه على خيار <option>-all، الذي يضبط جميع خيارات نوع بيانات معين على true للراحة، باستثناء <option>-vss. يدعم السكربت استرداد البيانات من جميع نسخ VSS المتاحة عن طريق إنشاء روابط صلبة للنسخ عبر مساحة اسم kernel ويندوز، وهي ميزة يمكن تشغيلها باستخدام vss=true. لكل خيار رئيسي خيار <option>-vss الخاص به، والذي يمكّن أو يعطل استحواذ بيانات VSS لنوع البيانات هذا. لاحظ أن البيانات التي تم جمعها بواسطة خيارات و محمية بكلمة مرور أيضًا، مع كون كلمة المرور هي "infected" بدون علامات اقتباس. يتم ضبط جميع الخيارات غير الموجودة أو المعلقة في ملف التكوين على أثناء وقت التشغيل، بما في ذلك كلمة المرور للأرشيف المضغوط النهائي.
لاحظ أيضًا أن خيار iconsext مفيد للبحث عن الملفات الثنائية المترجمة بأطر عمل غير عادية تضع أيقونات PE (مثل Python). علاوة على ذلك، يجب أن تحتوي قواعد YARA على امتداد ملف *.yar ووضعها في مجلد tools-win\yara\rules\. يتم تخزين مخرجات جميع الأدوات المتقدمة ضمن مجلد malware الناتج.
فيما يلي مثال بسيط لملف التكوين يحدد جمع ذاكرة RAM، بما في ذلك الذاكرة المقسومة الحية والتاريخية، وسجل النظام وسجلات أحداث ويندوز بتنسيق نصي، بالإضافة إلى ضغط مجلد البيانات النهائي بكلمة مرور "infected" (بدون علامات اقتباس). لاحظ أن هذا التكوين يتخطى جمع ملفات سجل النظام التاريخية.```
killself=false sdelete=false zip=true zpassword=infected ascii=false
events=true memory=true registry=true
vss=true
events-all=false events-txt=true
memory-all=false memory-vss=true memory-dump=true memory-pagefile=true
registry-all=false registry-vss=false registry-system=true
# قائمة الأدوات الخارجية والمراجع
## ويندوز
* **Sysinternals**: تم تطوير أدوات [Sysinternals](https://technet.microsoft.com/en-us/sysinternals/ "موقع Sysinternals الإلكتروني") بشكل أساسي بواسطة مارك روسينوفيتش وهي مجانية الاستخدام بموجب [شروط ترخيص برامج Sysinternals](https://docs.microsoft.com/en-us/sysinternals/license-terms "شروط ترخيص برامج Sysinternals"). القائمة الكاملة للأدوات المستخدمة بواسطة *ir-rescue-win* هي `accesschk[64].exe` (الإصدار 6.02)، `autoruns[64].exe` (الإصدار 13.62)، `autorunsc[64].exe` (الإصدار 13.61)، `handle[64].exe` (الإصدار 4.1)، `Listdlls[64].exe` (الإصدار 3.2)، `logonsessions[64].exe` (الإصدار 1.4)، `ntfsinfo[64].exe` (الإصدار 1.2)، `psfile[64].exe` (الإصدار 1.03)، `PsGetsid[64].exe` (الإصدار 1.45)، `Psinfo[64].exe` (الإصدار 1.78)، `pslist[64].exe` (الإصدار 1.4)، `psloggedon[64].exe` (الإصدار 1.35)، `psloglist.exe` (الإصدار 2.71)، `PsService[64].exe` (الإصدار 2.25)، `sdelete(32|64).exe` (الإصدار 2.0)، `sigcheck[64].exe` (الإصدار 2.52)، و `tcpvcon.exe` (الإصدار 3.01).
* **NirSoft**: مجموعة أدوات [NirSoft](http://www.nirsoft.net/ "موقع NirSoft الإلكتروني") التي طورها نير سوفير وتم إصدارها كأدوات مجانية. القائمة الكاملة للأدوات المستخدمة بواسطة *ir-rescue-win* هي `AlternateStreamView[64].exe` (الإصدار 1.51)، `BrowserAddonsView[64].exe` (الإصدار 1.05)، `BrowsingHistoryView[64].exe` (الإصدار 1.86)، `ChromeCacheView.exe` (الإصدار 1.67)، `DriverView[64].exe` (الإصدار 1.47)، `iconsext.exe` (الإصدار 1.47)، `IECacheView.exe` (الإصدار 1.58)، `LastActivityView.exe` (الإصدار 1.16)، `MozillaCacheView.exe` (الإصدار 1.69)، `nircmdc[64].exe` (الإصدار 2.81)، `OfficeIns[64].exe` (الإصدار 1.20)، `USBDeview[64].exe` (الإصدار 2.61)، و `WinPrefetchView[64].exe` (الإصدار 1.35).
* **The Sleuth Kit (TSK)** (الإصدار 4.4.1): [TSK](http://www.sleuthkit.org/ "موقع TSK الإلكتروني") هي أداة جنائية مفتوحة المصدر لتحليل الأقراص الصلبة على مستوى نظام الملفات، تستخدمها *ir-rescue-win* لتصفح MFT باستخدام `fls.exe`، ولتفريغ قطاعات الإقلاع للقرص باستخدام `mmcat.exe` وعرض معلومات جدول أقسام القرص باستخدام `mmls.exe`.
* **winpmem_1.6.2** (الإصدار 1.6.2): مجموعة [Pmem](https://github.com/google/rekall "مستودع Rekall على GitHub") هي جزء من إطار عمل Recall لتحليل الذاكرة مفتوح المصدر، تستخدمها *ir-rescue-win* لتفريغ الذاكرة.
* **md5deep[64].exe** (الإصدار 4.4): أداة [md5deep](http://md5deep.sourceforge.net/ "موقع md5deep الإلكتروني") مفتوحة المصدر ويتم صيانتها بواسطة جيسي كورنبلوم.
* **EDD.exe** (الإصدار 2.0.1): [كاشف الأقراص المشفرة](https://www.magnetforensics.com/free-tool-encrypted-disk-detector/) هي أداة مجانية من Magnet Forensics تختبر وجود برامج تشفير أقراص محددة.
* **exiftool.exe** (الإصدار 10.55)]: [ExifTool](http://owl.phy.queensu.ca/~phil/exiftool/ "موقع ExifTool الإلكتروني") هي أداة مجانية لتحليل البيانات الوصفية وتحريرها لعدة أنواع ملفات مثل ملفات LNK، من تأليف فيل هارفي.
* **JLECmd.exe** (الإصدار 0.9.6.1): [JLECmd](https://github.com/EricZimmerman/JLECmd "مستودع JLECmd على GitHub") هي أداة تحليل مفتوحة المصدر بموجب ترخيص MIT لقوائم الانتقال التلقائية والمخصصة مع دعم من ويندوز 7 إلى ويندوز 10. هذه الأداة طورها إريك زيمرمان وتتطلب .NET v4.6.
* **RawCopy[64].exe** (الإصدار 1.0.0.15) و **ExtractUsnJrnl[64].exe** (الإصدار 1.0.0.3): [RawCopy](https://github.com/jschicht/RawCopy "مستودع RawCopy على GitHub") (في الأساس، مزيج من **ifind** و **icat** من TSK) و [ExtractUsnJrnl](https://github.com/jschicht/ExtractUsnJrnl "مستودع ExtractUsnJrnl على GitHub") هي أدوات NTFS مفتوحة المصدر لاستخراج البيانات والملفات الخاصة طورها يواكيم شيششت.
* **rifiuti-vista[64].exe** (الإصدار 0.6.1): [Rifiuti2](https://github.com/abelcheung/rifiuti2 "مستودع Rifiuti2 على GitHub") هي أداة تحليل مفتوحة المصدر لسلة المحذوفات صدرت بموجب ترخيص BSD.
* **densityscout[64].exe** (الإصدار 45): أداة [DensityScout](https://www.cert.at/downloads/software/densityscout_en.html "موقع DensityScout الإلكتروني") لحساب الإنتروبيا كتبها كريستيان فوجنر وصدرت بموجب ترخيص ISC.
* **YARA** (الإصدار 3.5.0): [YARA](http://virustotal.github.io/yara/ "موقع Yara الإلكتروني") هي طريقة توقيع مفتوحة المصدر للبرامج الضارة يمكن استخدامها لإجراء مسح للمؤشرات المحددة.
* **Cygwin**: مشروع [Cygwin](http://www.cygwin.com/ "موقع Cygwin الإلكتروني") مفتوح المصدر ويستخدمه *ir-rescue-win* فقط لتصفية المخرجات باستخدام أدوات GNU `tr.exe` (الإصدار 8.24-3) و `grep.exe` (الإصدار 2.21)، باستخدام ملفات DLL ذات 32 بت.
* **7za.exe** (الإصدار 9.20): [7-Zip](http://www.7-zip.org/) هي أداة ضغط مفتوحة المصدر طورها إيغور بافلوف وصدرت بموجب ترخيص GNU LGPL.
## يونكس
* **AVML-0.21** (الحصول على الذاكرة المتطايرة لأنظمة لينكس): [AVML](https://github.com/microsoft/avml) هي أداة للحصول على الذاكرة المتطايرة في وضع المستخدم لمعمارية X86_64 مكتوبة بلغة Rust، مصممة لنشرها كملف ثنائي ثابت. يمكن استخدام AVML للحصول على الذاكرة دون معرفة توزيعة نظام التشغيل الهدف أو النواة مسبقًا. لا حاجة للترجمة على الجهاز الهدف أو أخذ بصمات. تم تجميع AVML [كما هو موصوف](https://github.com/microsoft/avml#building-on-ubuntu) على جهاز ظاهري Ubuntu 18.04.5 LTS. يجب أن يعمل الملف الثنائي على العديد من [الأنظمة وإصدارات النواة](https://github.com/microsoft/avml#tested-distributions).
# سجل التغييرات
* ***ir-rescue-win-v1.4.4***: نقل بعض خيارات `filesystem` إلى خيار جديد `disk` يتضمن أيضًا `disk-encryption` الجديد الذي يختبر مجموعة متنوعة من برامج تشفير القرص.
* ***ir-rescue-win-v1.4.3***: تم الآن تصفية وسيطات العملية من مخرجات `malware-dlls` إلى ملف منفصل، تم استبدال `filesystem-table` بخيار أكثر شمولاً (`filesystem-info`) يسترجع معلومات القرص والأقسام، تم استبدال [LECmd.exe (v0.9.2.0)](https://github.com/EricZimmerman/LECmd "مستودع LECmd على GitHub") بـ [exiftool.exe (v10.55)](http://owl.phy.queensu.ca/~phil/exiftool/ "موقع ExifTool الإلكتروني") لتحليل ملفات LNK، وتمت إضافة بعض الأوامر الإضافية.
* ***ir-rescue-win-v1.4.2***: إزالة RegRipper (`registry-parse`) (ثقيل جدًا ومن الأفضل معالجة خلايا التسجيل لاحقًا).
* ***ir-rescue-win-v1.4.1***: إضافة جمع ملفات تعطل التطبيقات (`memory-appdumps`)، وإضافة التصدير النصي وتحليل خلايا التسجيل (`registry-text` و `registry-parse`)، وإضافة تفريغ وتحليل قطاع الإقلاع (`filesystem-boot` و `filesystem-table`)، وبعض التحسينات العامة.
* ***ir-rescue-win-v1.4.0***: إعادة هيكلة ترتيب جمع البيانات والمخرجات، وتوسيع الوظائف بخيارات قابلة للتكوين (`outpath`، `rm-glog`، `vss-limit` و `drives-limit`)، وإضافة NirSoft `BrowserAddonsView[64].exe` وملف سجل عالمي أقل تفصيلاً.
# المؤلف
[@dfernan__](https://twitter.com/dfernan__)
tools-win\: مجلد أدوات الطرف الثالث لـ ir-rescue-win:
activ\: أدوات تحليل القطع الأثرية لنشاط المستخدم والنظام;
exiftool.exe: يحلل ملفات الاختصار (LNK);JLECmd.exe: يحلل قوائم الانتقال التلقائية والمخصصة;LastActivityView.exe: يعرض جدولًا زمنيًا صغيرًا لنشاط المستخدم والنظام مثل تسجيلات الدخول والخروج;rifiuti-vista[64].exe: يحلل ملفات سلة المحذوفات;USBDeview[64].exe: يسرد أجهزة USB المتصلة سابقًا وحاليًا;ascii\: ملفات فن ASCII النصية بتنسيق *.txt;cfg\: ملفات التكوين:
ir-rescue-win.conf: ملف التكوين الرئيسي لـ ir-rescue-win;nonrecursive-(acl|iconsext|md5deep).txt: مواقع accesschk[64].exe و iconsext.exe و md5deep[64].exe غير المتكررة;nonrecursive.txt: مواقع غير متكررة لأدوات متعددة;recursive-(acl|iconsext|md5deep).txt: مواقع accesschk[64].exe و iconsext.exe و md5deep[64].exe المتكررة;recursive.txt: مواقع متكررة لأدوات متعددة;cygwin\: أدوات Cygwin ومكتبات الارتباط الديناميكية (DLLs):
tr.exe: يُستخدم لقص الأحرف غير القابلة للطباعة;grep.exe: يُستخدم لتصفية التاريخ باستخدام التعبيرات النمطية;disk\: أدوات القرص:
EDD.exe: يتحقق من برامج تشفير القرص;evt\: أدوات أحداث ويندوز:
psloglist.exe: يستخرج سجلات أحداث ويندوز;fs\: أدوات نظام الملفات:
tsk\: أدوات The Sleuth Kit (TSK) وملفات DLL:
fls.exe: يتجول في جدول الملفات الرئيسي (MFT);mcat.exe: يخرج محتويات قسم;mmls.exe: يعرض معلومات حول جداول أقسام القرص (DOS, GPT);AlternateStreamView[64].exe: يسرد تدفقات البيانات البديلة (ADSs);ExtractUsnJrnl[64].exe: يستخرج ملف C:\$Extend\$UsnJrnl (دفتر يومية NTFS) بدون الأصفار المتناثرة;md5deep[64].exe: يحسب قيم تجزئة Message Digest 5 (MD5);ntfsinfo[64].exe: يعرض معلومات حول NTFS;RawCopy[64].exe: يستخرج البيانات على مستوى NTFS;mal\: أدوات البرامج الضارة:
autoruns[64].exe: يُفرغ مواقع التشغيل التلقائي إلى تنسيق binary لـ autoruns;autorunsc[64].exe: يسرد مواقع التشغيل التلقائي;BrowserAddonsView[64].exe: يسرد الإضافات والإضافات من متصفحات متعددة;densityscout[64].exe: يحسب مقياسًا قائمًا على الإنتروبيا لاكتشاف الحزم وبرامج التشفير;DriverView[64].exe: يسرد برامج تشغيل kernel المحملة;handle[64].exe: يسرد مقابض الكائنات;iconsext.exe: يستخرج الأيقونات من الملفات التنفيذية القابلة للنقل (PEs);Listdlls[64].exe: يسرد ملفات DLL المحملة;OfficeIns[64].exe: يسرد الإضافات المثبتة لـ Microsoft Office;pslist[64].exe: يسرد العمليات الجارية;PsService[64].exe: يسرد الخدمات;mem\: أدوات الذاكرة:
winpmem_1.6.2.exe: يُفرغ الذاكرة;net\: أدوات الشبكة:
psfile[64].exe: يسرد الملفات المفتوحة عن بُعد;tcpvcon.exe: يسرد اتصالات TCP والمنافذ ومنافذ UDP;sys\: أدوات النظام:
accesschk[64].exe: يسرد صلاحيات المستخدم للمواقع المحددة;logonsessions[64].exe: يسرد جلسات تسجيل الدخول النشطة حاليًا;PsGetsid[64].exe: يترجم بين معرفات الأمان (SIDs) وأسماء المستخدمين والعكس;Psinfo[64].exe: يعرض معلومات برنامج وأجهزة النظام;psloggedon[64].exe: يسرد المستخدمين المسجلين محليًا والذين لديهم ملف تعريف في السجل;web\: أدوات الويب:
BrowsingHistoryView[64].exe: يسرد سجل التصفح من متصفحات متعددة;ChromeCacheView.exe: يعرض ذاكرة التخزين المؤقت لـ Google Chrome;IECacheView.exe: يعرض ذاكرة التخزين المؤقت لـ Internet Explorer;MozillaCacheView.exe: يعرض ذاكرة التخزين المؤقت لـ Mozilla Firefox;yara\: أدوات YARA والتوقيعات:
rules\: مجلد قواعد *.yar;yara(32|64).exe: الملف التنفيذي الرئيسي لـ YARA;yarac(32|64).exe: مترجم قواعد YARA;7za.exe: يضغط الملفات والمجلدات;nircmdc[64].exe: يتمتع بوظائف واسعة النطاق، منها التقاط لقطات الشاشة;sdelete(32|64).exe: يحذف الملفات والمجلدات بشكل آمن;data\: مجلد البيانات الذي يتم إنشاؤه أثناء وقت التشغيل مع البيانات المجمعة:
<HOSTNAME>-<DATE>\: <DATE> يتبع تنسيق YYYYMMDD:
ir-rescue-win: مجلد بيانات متعلقة بـ ir-rescue
ir-rescue-win.log: ملف سجل تفصيلي لرسائل الحالة;ir-rescue-win-global.log: ملف سجل عالمي بأوامر ir-rescue-win التي تم تشغيلها سابقًا;screenshot-#: لقطات شاشة مرقمة لـ ir-rescue-win فقط;malware-startupweb-(chrome|ie|mozilla)falsesigcheck[64].exe: يتحقق من التوقيعات الرقمية داخل ملفات PE;WinPrefetchView[64].exe: يعرض محتويات ملفات prefetch;