Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/diogo-fernan/ir-rescue
FestplattenforensikSpeicherforensikNetzwerkforensikScripting & AutomatisierungForensikMalware-AnalyseDigitale ForensikIncident ResponseLog-Analyse
GitHubdiogo-fernan/ir-rescue

ir-rescue

Ein Windows-Batch-Skript und ein Unix-Bash-Skript zur umfassenden Sammlung von Host-Forensik-Daten während der Incident-Response.

Repository anzeigen
4899222vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ir-rescue


ir-rescue besteht aus zwei Schwester-Skripten, die eine Vielzahl von forensischen Daten von 32-Bit- und 64-Bit-Windows-Systemen (ir-rescue-win) und von Unix-Systemen (ir-rescue-nix) sammeln. Die Skripte beachten die Reihenfolge der Flüchtigkeit und Artefakte, die durch die Ausführung verändert werden (z. B. Prefetch-Dateien unter Windows) und sind für den Einsatz bei der Incident-Response in verschiedenen Phasen des Analyse- und Untersuchungsprozesses vorgesehen. Sie werden wie folgt beschrieben:

  • ir-rescue-win ist vollständig in Batch geschrieben und kann so eingestellt werden, dass umfassende und angepasste Erfassungen bestimmter Arten von Live-Daten und von historischen Daten aus verfügbaren Volume Shadow Copy Service (VSS)-Kopien durchgeführt werden. ir-rescue-win verwendet integrierte Windows-Befehle und bekannte Drittanbieter-Dienstprogramme von Sysinternals und NirSoft, von denen einige quelloffen sind. PowerShell und die Windows Management Instrumentation (WMI) werden nicht verwendet, um ir-rescue-win quer durchgängig kompatibel zu machen.

  • ir-rescue-nix ist in Bash (v4+) geschrieben und verwendet integrierte Unix-Befehle. Einige verwendete Befehle sind möglicherweise nicht POSIX-konform und daher auf manchen Unix-ähnlichen Systemen oder Varianten, insbesondere auf älteren Betriebssystemen, nicht verfügbar.

ir-rescue ist so konzipiert, dass Datensammlungen nach Datentyp gruppiert werden. Beispielsweise werden alle netzwerkbezogenen Daten wie offene Dateifreigaben und Transmission Control Protocol (TCP)-Verbindungen gruppiert, während laufende Prozesse, Dienste und Aufgaben unter Malware zusammengefasst werden. Die Erfassung von Datentypen und andere allgemeine Optionen werden in einer einfachen Konfigurationsdatei festgelegt. Es ist zu beachten, dass die Skripte eine große Anzahl von Befehlen und Tools starten und somit einen erheblichen Footprint (z. B. Strings im Speicher, Prefetch-Dateien, Program Execution Caches) auf dem System hinterlassen. Die Laufzeit variiert je nach Rechenleistung, Datenträger-Schreibdurchsatz und eingestellten Konfigurationen. Die Datenträgerleistung ist besonders wichtig, wenn sicheres Löschen eingestellt ist und beim Auslagern von 64-Bit-Speicher (üblicherweise 8 GB groß), was eine beträchtliche Zeit in Anspruch nehmen kann.

ir-rescue wurde für Incident-Response- und Forensik-Analysten sowie für Sicherheitspraktiker geschrieben und wird in Unternehmen wie Cisco, PepsiCo, SaskTel, Praetorian und Counteractive Security eingesetzt. Es stellt einen Versuch dar, die Host-Datenerfassung unabhängig von den Untersuchungsanforderungen zu optimieren und weniger auf Vor-Ort-Unterstützung angewiesen zu sein, wenn Fernzugriff oder Live-Analyse nicht verfügbar sind. Es kann somit genutzt werden, um die bereits gebündelten Tools und Befehle während forensischer Aktivitäten einzusetzen.

Abhängigkeiten und Verwendung

ir-rescue stützt sich auf eine Reihe von Drittanbieter-Dienstprogrammen zur Erfassung spezifischer Daten von Hosts. Die Versionen der Tools sind im letzten Abschnitt aufgeführt und werden im Paket wie besehen bereitgestellt; daher müssen ihre Lizenzen und Nutzungsvereinbarungen vor dem Ausführen von ir-rescue akzeptiert werden. Beachten Sie, dass Sysinternals-Dienstprogramme gemäß den Sysinternals Software License Terms nicht zur Weitergabe an andere kopiert werden dürfen. Aus diesem Grund wird ir-rescue nicht mehr zusammen mit Sysinternals-Dienstprogrammen veröffentlicht, und alle im Abschnitt Drittanbieter-Tool-Liste und Referenzen aufgeführten Einträge müssen aus dem Sysinternals Live Repository heruntergeladen und in die entsprechenden Ordner verschoben werden, damit das Skript ausgeführt werden kann.

Die Beschreibungen und die Organisation des Toolsets sind unten aufgeführt, wobei gegebenenfalls sowohl 32-Bit- als auch 64-Bit-Versionen von Windows-Tools nebeneinander enthalten sind:

Tool herunterladen