Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ir-rescue — Un script Batch Windows et un script Bash Unix pour collecter de manière exhaustive les données forensiques d'un hôte lors d'une réponse à incident. | Kitploit
Outils/GitHubGitHub/diogo-fernan/ir-rescue
Criminalistique DisqueCriminalistique MémoireCriminalistique RéseauScripting et AutomatisationAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRéponse aux IncidentsAnalyse de Journaux
GitHubdiogo-fernan/ir-rescue

ir-rescue

Un script Batch Windows et un script Bash Unix pour collecter de manière exhaustive les données forensiques d'un hôte lors d'une réponse à incident.

4899221il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

ir-rescue


ir-rescue est composé de deux scripts sœurs qui collectent une multitude de données forensiques à partir de systèmes Windows 32 et 64 bits (ir-rescue-win) et de systèmes Unix (ir-rescue-nix). Les scripts respectent l'ordre de volatilité et les artefacts modifiés par l'exécution (p. ex., les fichiers prefetch sur Windows) et sont destinés à une utilisation réponse aux incidents à différentes étapes du processus d'analyse et d'investigation. Ils sont décrits comme suit :

  • ir-rescue-win est entièrement écrit en Batch et peut être configuré pour effectuer des acquisitions complètes et personnalisées de types spécifiques de données en direct et de données historiques à partir des copies disponibles du Volume Shadow Copy Service (VSS). ir-rescue-win utilise des commandes Windows intégrées et des utilitaires tiers bien connus de Sysinternals et NirSoft, par exemple, certains étant open-source. PowerShell et Windows Management Instrumentation (WMI) ne sont pas utilisés afin de rendre ir-rescue-win transversalement compatible.

  • ir-rescue-nix est écrit en Bash (v4+) et utilise des commandes Unix intégrées. Certaines commandes utilisées peuvent ne pas être conformes à POSIX et donc ne pas être disponibles sur certains systèmes de type Unix ou variantes, en particulier sur les systèmes d'exploitation plus anciens.

ir-rescue est conçu pour regrouper les collectes de données selon le type de données. Par exemple, toutes les données relatives au réseau, telles que les partages de fichiers ouverts et les connexions TCP (Transmission Control Protocol), sont regroupées, tandis que les processus, services et tâches en cours d'exécution sont rassemblés sous malware. L'acquisition des types de données et d'autres options générales est spécifiée dans un simple fichier de configuration. Il convient de noter que les scripts lancent un grand nombre de commandes et d'outils, laissant ainsi une empreinte considérable (p. ex., chaînes en mémoire, fichiers prefetch, caches d'exécution de programmes) sur le système. Le temps d'exécution varie en fonction de la puissance de calcul, du débit d'écriture disque et des configurations définies. Les performances du disque sont particulièrement importantes si la suppression sécurisée est activée et lors du vidage de la mémoire 64 bits (généralement de 8 Go), ce qui peut prendre un temps considérable.

ir-rescue a été écrit pour les analystes en réponse aux incidents et en forensique, ainsi que pour les professionnels de la sécurité, et est utilisé dans des entreprises telles que Cisco, PepsiCo, SaskTel, Praetorian et Counteractive Security. Il représente un effort pour rationaliser la collecte de données sur les hôtes, quels que soient les besoins de l'investigation, et pour moins dépendre du support sur site lorsque l'accès à distance ou l'analyse en direct n'est pas disponible. Il peut ainsi être utilisé pour tirer parti des outils et commandes déjà fournis lors des activités forensiques.

Dépendances et Utilisation

ir-rescue repose sur un certain nombre d'utilitaires tiers pour la collecte de données spécifiques à partir des hôtes. Les versions des outils sont listées dans la dernière section et sont fournies avec le package telles quelles et, par conséquent, leurs licences et accords d'utilisation doivent être acceptés avant d'exécuter ir-rescue. Notez que les utilitaires Sysinternals ne peuvent pas être redistribués pour que d'autres les copient selon les Conditions de licence des logiciels Sysinternals. Pour cette raison, ir-rescue n'est plus publié avec les utilitaires Sysinternals, et toutes les entrées énumérées dans la section Liste des outils tiers et références doivent être téléchargées depuis le Dépôt en direct Sysinternals et déplacées dans leurs dossiers appropriés pour que le script puisse s'exécuter.

Les descriptions et l'organisation de l'ensemble d'outils sont données ci-dessous, avec les versions 32 bits et 64 bits des outils Windows incluses de manière adjacente, le cas échéant :

Télécharger l’outil