
نص برمجي من نوع Windows Batch وآخر من نوع Unix Bash لجمع بيانات الطب الشرعي للمضيف بشكل شامل أثناء الاستجابة للحوادث.
ir-rescue يتكون من سكربتين شقيقتين تجمعان كمًا هائلاً من البيانات الجنائية من أنظمة ويندوز 32 بت و64 بت (ir-rescue-win) ومن أنظمة يونكس (ir-rescue-nix). تراعي السكربتات ترتيب التطايرية والقطع الأثرية التي تتغير مع التنفيذ (مثل ملفات prefetch على ويندوز) وهي مخصصة لاستخدام الاستجابة للحوادث في مراحل مختلفة من عملية التحليل والتحقيق. كل منها موضح على النحو التالي:
ir-rescue-win مكتوب بالكامل بلغة Batch ويمكن ضبطه لإجراء عمليات استحواذ شاملة ومخصصة لأنواع محددة من البيانات الحية والبيانات التاريخية من نسخ خدمة نسخ الظل الحجمي (VSS) المتاحة. يستخدم ir-rescue-win أوامر ويندوز المدمجة وأدوات مساعدة تابعة لجهات خارجية معروفة من Sysinternals وNirSoft، على سبيل المثال، بعضها مفتوح المصدر. لا يتم استخدام PowerShell وأداة إدارة ويندوز (WMI) من أجل جعل ir-rescue-win متوافقًا بشكل عرضي.
ir-rescue-nix مكتوب بلغة Bash (الإصدار 4+) ويستخدم أوامر يونكس المدمجة. قد لا تكون بعض الأوامر المستخدمة متوافقة مع POSIX، وبالتالي قد لا تكون متاحة على بعض أنظمة يونكس أو متغيراتها، خاصة على أنظمة التشغيل القديمة.
ir-rescue مصمم لتجميع مجموعات البيانات وفقًا لنوع البيانات. على سبيل المثال، يتم تجميع جميع البيانات المتعلقة بالشبكات، مثل مشاركات الملفات المفتوحة واتصالات بروتوكول التحكم في الإرسال (TCP)، معًا، بينما يتم تجميع العمليات والخدمات والمهام الجارية تحت البرامج الضارة. يتم تحديد استحواذ أنواع البيانات والخيارات العامة الأخرى في ملف تكوين بسيط. وتجدر الإشارة إلى أن السكربتات تطلق عددًا كبيرًا من الأوامر والأدوات، مما يترك بصمة كبيرة (مثل السلاسل في الذاكرة، ملفات prefetch، ذاكرات تنفيذ البرامج) على النظام. يختلف وقت التشغيل اعتمادًا على قوة الحوسبة، وإنتاجية كتابة القرص، والإعدادات المطبقة. يكون أداء القرص مهمًا بشكل خاص إذا تم تعيين الحذف الآمن وعند تفريغ ذاكرة 64 بت (عادةً بحجم 8 جيجابايت)، الأمر الذي قد يستغرق وقتًا طويلاً.
ir-rescue كُتب لمحللي الاستجابة للحوادث والطب الشرعي، وكذلك لممارسي الأمن، ويُستخدم في شركات مثل Cisco وPepsiCo وSaskTel وPraetorian وCounteractive Security. وهو يمثل جهدًا لتبسيط جمع البيانات من المضيف، بغض النظر عن احتياجات التحقيق، والاعتماد بشكل أقل على الدعم في الموقع عندما لا يكون الوصول عن بُعد أو التحليل المباشر متاحًا. وبالتالي يمكن استخدامه للاستفادة من الأدوات والأوامر المرفقة بالفعل أثناء الأنشطة الجنائية.
يعتمد ir-rescue على عدد من الأدوات المساعدة التابعة لجهات خارجية لجمع بيانات محددة من المضيفين. تم سرد إصدارات الأدوات في القسم الأخير ويتم توفيرها مع الحزمة كما هي، وبالتالي يجب قبول تراخيصها واتفاقيات المستخدم قبل تشغيل ir-rescue. لاحظ أنه لا يمكن إعادة توزيع أدوات Sysinternals ليتم نسخها من قبل الآخرين وفقًا لـ شروط ترخيص برنامج Sysinternals. ولهذا السبب، لم يعد ir-rescue يُنشر مع أدوات Sysinternals، لذلك يجب تنزيل جميع الإدخالات المذكورة في قسم قائمة أدوات الطرف الثالث والمراجع من مستودع Sysinternals المباشر ونقلها إلى المجلدات المناسبة لكي يعمل السكربت.
يتم تقديم الأوصاف وتنظيم مجموعة الأدوات أدناه، مع تضمين إصدارات 32 بت و64 بت من أدوات ويندوز بشكل متجاور، إذا كان ذلك مناسبًا: