Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ir-rescue — Un script de Windows Batch y un script de Unix Bash para recopilar de manera exhaustiva datos forenses del host durante la respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/diogo-fernan/ir-rescue
Forensia de DiscoForensia de MemoriaForensia de RedScripting y AutomatizaciónAnálisis ForenseAnálisis de MalwareForensia DigitalRespuesta a IncidentesAnálisis de Registros
GitHubdiogo-fernan/ir-rescue

ir-rescue

Un script de Windows Batch y un script de Unix Bash para recopilar de manera exhaustiva datos forenses del host durante la respuesta a incidentes.

4899222hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

ir-rescue


ir-rescue consta de dos scripts hermanos que recopilan una gran cantidad de datos forenses de sistemas Windows de 32 y 64 bits (ir-rescue-win) y de sistemas Unix (ir-rescue-nix). Los scripts respetan el orden de volatilidad y los artefactos que se modifican con la ejecución (p. ej., archivos prefetch en Windows) y están diseñados para su uso en respuesta a incidentes en diferentes etapas del proceso de análisis e investigación. Cada uno se describe a continuación:

  • ir-rescue-win está completamente escrito en Batch y puede configurarse para realizar adquisiciones exhaustivas y personalizadas de tipos específicos de datos en vivo y de datos históricos a partir de las copias disponibles del Servicio de Instantáneas de Volumen (VSS). ir-rescue-win utiliza comandos integrados de Windows y utilidades de terceros conocidas de Sysinternals y NirSoft, por ejemplo, algunas de código abierto. No se utilizan PowerShell ni la Instrumentación de Administración de Windows (WMI) para que ir-rescue-win sea transversalmente compatible.

  • ir-rescue-nix está escrito en Bash (v4+) y utiliza comandos integrados de Unix. Algunos comandos utilizados pueden no ser compatibles con POSIX y, por lo tanto, pueden no estar disponibles en algunos sistemas tipo Unix o variantes, especialmente en sistemas operativos más antiguos.

ir-rescue está diseñado para agrupar las recopilaciones de datos según el tipo de dato. Por ejemplo, todos los datos relacionados con redes, como los recursos compartidos abiertos y las conexiones del Protocolo de Control de Transmisión (TCP), se agrupan juntos, mientras que los procesos, servicios y tareas en ejecución se agrupan bajo malware. La adquisición de tipos de datos y otras opciones generales se especifican en un archivo de configuración simple. Cabe señalar que los scripts lanzan una gran cantidad de comandos y herramientas, dejando así una huella considerable (p. ej., cadenas en la memoria, archivos prefetch, cachés de ejecución de programas) en el sistema. El tiempo de ejecución varía según la potencia de cómputo, el rendimiento de escritura del disco y las configuraciones establecidas. El rendimiento del disco es especialmente importante si se configura la eliminación segura y al volcar memoria de 64 bits (generalmente de 8 GB de tamaño), lo que puede llevar una cantidad considerable de tiempo.

ir-rescue ha sido escrito para analistas de respuesta a incidentes y forenses, así como para profesionales de seguridad, y se utiliza en empresas como Cisco, PepsiCo, SaskTel, Praetorian y Counteractive Security. Representa un esfuerzo por agilizar la recopilación de datos del host, independientemente de las necesidades de investigación, y depender menos del soporte en el sitio cuando el acceso remoto o el análisis en vivo no están disponibles. Por lo tanto, puede utilizarse para aprovechar las herramientas y comandos ya incluidos durante las actividades forenses.

Dependencias y Uso

ir-rescue depende de varias utilidades de terceros para recopilar datos específicos de los hosts. Las versiones de las herramientas se enumeran en la última sección y se proporcionan con el paquete tal cual, por lo que sus licencias y acuerdos de usuario deben aceptarse antes de ejecutar ir-rescue. Tenga en cuenta que las utilidades de Sysinternals no se pueden redistribuir para que otros las copien según los Términos de Licencia de Software de Sysinternals. Debido a esto, ir-rescue ya no se publica junto con las utilidades de Sysinternals, por lo que todas las entradas enumeradas en la sección Lista de Herramientas de Terceros y Referencias deben descargarse del Repositorio en Vivo de Sysinternals y moverse a sus carpetas correspondientes para que el script funcione.

A continuación se presentan las descripciones y la organización del conjunto de herramientas, con versiones de 32 y 64 bits de las herramientas de Windows incluidas en carpetas adyacentes, si corresponde:

Descargar herramienta