Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ir-rescue — Un script Batch Windows et un script Bash Unix pour collecter de manière exhaustive les données forensiques d'un hôte lors d'une réponse à incident. | Kitploit
Outils/GitHubGitHub/diogo-fernan/ir-rescue
Criminalistique DisqueCriminalistique MémoireCriminalistique RéseauScripting et AutomatisationAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRéponse aux IncidentsAnalyse de Journaux
GitHubdiogo-fernan/ir-rescue

ir-rescue

Un script Batch Windows et un script Bash Unix pour collecter de manière exhaustive les données forensiques d'un hôte lors d'une réponse à incident.

489926il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

ir-rescue


ir-rescue est composé de deux scripts sœurs qui collectent une multitude de données forensiques à partir de systèmes Windows 32 et 64 bits (ir-rescue-win) et de systèmes Unix (ir-rescue-nix). Les scripts respectent l'ordre de volatilité et les artefacts modifiés par l'exécution (p. ex., les fichiers prefetch sur Windows) et sont destinés à une utilisation réponse aux incidents à différentes étapes du processus d'analyse et d'investigation. Ils sont décrits comme suit :

  • ir-rescue-win est entièrement écrit en Batch et peut être configuré pour effectuer des acquisitions complètes et personnalisées de types spécifiques de données en direct et de données historiques à partir des copies disponibles du Volume Shadow Copy Service (VSS). ir-rescue-win utilise des commandes Windows intégrées et des utilitaires tiers bien connus de Sysinternals et NirSoft, par exemple, certains étant open-source. PowerShell et Windows Management Instrumentation (WMI) ne sont pas utilisés afin de rendre ir-rescue-win transversalement compatible.

  • ir-rescue-nix est écrit en Bash (v4+) et utilise des commandes Unix intégrées. Certaines commandes utilisées peuvent ne pas être conformes à POSIX et donc ne pas être disponibles sur certains systèmes de type Unix ou variantes, en particulier sur les systèmes d'exploitation plus anciens.

ir-rescue est conçu pour regrouper les collectes de données selon le type de données. Par exemple, toutes les données relatives au réseau, telles que les partages de fichiers ouverts et les connexions TCP (Transmission Control Protocol), sont regroupées, tandis que les processus, services et tâches en cours d'exécution sont rassemblés sous malware. L'acquisition des types de données et d'autres options générales est spécifiée dans un simple fichier de configuration. Il convient de noter que les scripts lancent un grand nombre de commandes et d'outils, laissant ainsi une considérable (, chaînes en mémoire, fichiers prefetch, caches d'exécution de programmes) sur le système. Le temps d'exécution varie en fonction de la puissance de calcul, du débit d'écriture disque et des configurations définies. Les performances du disque sont particulièrement importantes si la suppression sécurisée est activée et lors du vidage de la mémoire 64 bits (généralement de 8 Go), ce qui peut prendre un temps considérable.

empreinte
p. ex.

ir-rescue a été écrit pour les analystes en réponse aux incidents et en forensique, ainsi que pour les professionnels de la sécurité, et est utilisé dans des entreprises telles que Cisco, PepsiCo, SaskTel, Praetorian et Counteractive Security. Il représente un effort pour rationaliser la collecte de données sur les hôtes, quels que soient les besoins de l'investigation, et pour moins dépendre du support sur site lorsque l'accès à distance ou l'analyse en direct n'est pas disponible. Il peut ainsi être utilisé pour tirer parti des outils et commandes déjà fournis lors des activités forensiques.

Dépendances et Utilisation

ir-rescue repose sur un certain nombre d'utilitaires tiers pour la collecte de données spécifiques à partir des hôtes. Les versions des outils sont listées dans la dernière section et sont fournies avec le package telles quelles et, par conséquent, leurs licences et accords d'utilisation doivent être acceptés avant d'exécuter ir-rescue. Notez que les utilitaires Sysinternals ne peuvent pas être redistribués pour que d'autres les copient selon les Conditions de licence des logiciels Sysinternals. Pour cette raison, ir-rescue n'est plus publié avec les utilitaires Sysinternals, et toutes les entrées énumérées dans la section Liste des outils tiers et références doivent être téléchargées depuis le Dépôt en direct Sysinternals et déplacées dans leurs dossiers appropriés pour que le script puisse s'exécuter.

Les descriptions et l'organisation de l'ensemble d'outils sont données ci-dessous, avec les versions 32 bits et 64 bits des outils Windows incluses de manière adjacente, le cas échéant :

  • tools-nix/: dossier des outils tiers pour ir-rescue-nix :
    • ascii/: fichiers d'art ASCII texte au format *.txt ;
    • cfg/: fichiers de configuration :
      • ir-rescue-nix.conf: fichier de configuration principal pour ir-rescue-nix ;
      • nonrecursive-(hidden|md5sum).txt: fichiers cachés et emplacements non récursifs de md5sum ;
      • nonrecursive.txt: emplacements non récursifs pour plusieurs outils ;
      • recursive-(exec|hidden|md5sum).txt: exécutables, fichiers cachés et emplacements récursifs de md5sum ;
      • recursive.txt: emplacements récursifs pour plusieurs outils ;
    • mem/: outils mémoire :
      • AVML-0.21 (64-bit ELF): vide la mémoire ;
  • tools-win\: dossier des outils tiers pour ir-rescue-win :
    • activ\: outils d'analyse pour les artefacts d'activité utilisateur et système ;
      • exiftool.exe: analyse les fichiers de lien (LNK) ;
      • JLECmd.exe: analyse les listes de sauts de destinations automatiques et personnalisées ;
      • LastActivityView.exe: affiche une mini-chronologie de l'activité utilisateur et système, comme les connexions et déconnexions ;
      • rifiuti-vista[64].exe: analyse les fichiers de la corbeille ;
      • USBDeview[64].exe: liste les périphériques USB précédemment et actuellement connectés ;
    • ascii\: fichiers d'art ASCII texte au format *.txt ;
    • cfg\: fichiers de configuration :
      • ir-rescue-win.conf: fichier de configuration principal pour ir-rescue-win ;
  • data\: dossier de données créé lors de l'exécution avec les données collectées :
    • <HOSTNAME>-<DATE>\: <DATE> suit le format YYYYMMDD :
      • ir-rescue-win: dossier pour les données liées à ir-rescue
        • ir-rescue-win.log: fichier journal détaillé des messages d'état ;
        • ir-rescue-win-global.log: fichier journal global avec les commandes ir-rescue-win exécutées dans le passé ;
        • screenshot-#: captures d'écran numérotées pour ir-rescue-win uniquement ;
      • dossiers nommés selon le type de données défini pour la collecte.

ir-rescue-win doit être exécuté dans une console en ligne de commande avec des droits d'administrateur tandis que ir-rescue-nix doit être exécuté dans une fenêtre en ligne de commande avec des privilèges root. Aucun des deux ne nécessite d'arguments et chacun utilise son propre fichier de configuration pour définir les options souhaitées. Ainsi, l'exécution des scripts nécessite simplement le lancement des fichiers comme suit :

  • ir-rescue-win-v1.w.x.bat, ou
  • ./ir-rescue-nix-v1.y.z.sh.

Certains outils qui effectuent des recherches ou des analyses récursives sont configurés pour ne récurser que sur des dossiers spécifiques. Cela rend la collecte de données plus ciblée tout en tenant compte des performances d'exécution, car les dossiers spécifiés sont des emplacements probables pour l'analyse en raison de l'utilisation intensive par les logiciels malveillants. Les emplacements pour la recherche récursive et la recherche non récursive pour les systèmes Windows et Unix peuvent être modifiés à volonté dans les fichiers texte respectifs sous les dossiers de configuration. Certains outils ont des fichiers dédiés avec des emplacements spécifiques dans lesquels récurser ou non. Ceux-ci sont nommés recursive-<tool>.txt et nonrecursive-<tool>.txt, où <tool> est remplacé par le nom de l'outil. Chaque fichier doit contenir un emplacement sous forme de chemin complet par ligne sans barre oblique inverse ou barre oblique finale.

Pendant l'exécution, tous les caractères imprimés sur les canaux de sortie standard (STDOUT) et d'erreur standard (STDERR) sont enregistrés dans des fichiers texte encodés en UTF-8. Cela signifie que la sortie des outils est stockée dans des dossiers et fichiers texte correspondants. Les messages d'état ASCII sont toujours affichés sur la console afin de vérifier la progression de l'exécution. Un dossier temporaire créé sous %TEMP%\ir-rescue-win ou /tmp/ir-rescue-nix est utilisé pour stocker les données d'exécution (p. ex., pilotes de vidage mémoire et liens vers les copies VSS) et est supprimé à la fin. Des dossiers de données sont créés comme espaces réservés pour les données lors de l'initialisation. Après la collecte, les dossiers vides peuvent être supprimés si aucune donnée n'a été collectée (p. ex., cache de navigateur vide). À la fin, les données sont compressées dans une archive protégée par mot de passe et sont ensuite supprimées en conséquence, si cela est configuré.

Fichier de configuration

Le fichier de configuration de chacun des scripts ir-rescue-win et ir-rescue-nix est principalement composé de directives binaires simples (true ou false) pour le comportement général des scripts, les types de données à collecter et les outils avancés à exécuter. Les lignes précédées d'un signe dièse (#) sont considérées comme des commentaires. Ceux-ci sont utilisés pour décrire brièvement ce que fait chaque option, énumérer les dossiers, fichiers ou clés de registre importants pour fournir un contexte, ainsi que pour lister les outils pertinents. Les descriptions ci-dessous s'appliquent uniquement à ir-rescue-win, mais elles servent d'exemple pour comprendre l'approche globale et le fichier de configuration de ir-rescue-nix.

Pour ir-rescue-win, les données sont regroupées selon les types donnés par les directives suivantes :

  • activity : cette option définit la collecte des données d'activité utilisateur ;
  • disk : cette option définit la collecte des données disque ;
  • events : cette option définit la collecte des journaux d'événements Windows ;
  • filesystem : cette option définit la collecte des données relatives à NTFS et aux fichiers ;
  • malware : cette option définit la collecte des données système pouvant être utilisées pour repérer les logiciels malveillants ;
  • memory : cette option définit la collecte de la mémoire ;
  • network : cette option définit la collecte des données réseau ;
  • registry : cette option définit la collecte du registre système et utilisateur ;
  • system : cette option définit la collecte des informations relatives au système ;
  • web : cette option définit la collecte de l'historique de navigation et des caches.

D'une part, l'utilisation des outils avancés définis par les options sigcheck, density, iconsext et yara est indépendante des configurations faites pour la collecte des types de données. D'autre part, les directives sous les options principales respectives des types de données leur sont liées, ce qui signifie qu'elles sont ignorées si les options principales sont définies sur false. Par exemple, memory-dump=true, l'option qui demande à l'outil de vider la mémoire vive (RAM), est ignorée si memory=false. Il en va de même pour l'option <option>-all, qui définit toutes les options d'un certain type de données sur true pour plus de commodité, à l'exception de <option>-vss. Le script prend en charge la récupération de données à partir de toutes les copies VSS disponibles en créant des liens physiques vers les copies via l'espace de noms du noyau Windows, une fonctionnalité qui peut être activée avec vss=true. Chacune des options principales a sa propre option <option>-vss, qui active ou désactive l'acquisition des données VSS pour ce type de données particulier. Notez que les données collectées par les options malware-startup et web-(chrome|ie|mozilla) sont également protégées par mot de passe, le mot de passe étant "infected" sans guillemets. Toutes les options non trouvées ou commentées dans le fichier de configuration sont définies sur false pendant l'exécution, y compris le mot de passe pour l'archive compressée finale.

Notez en outre que l'option iconsext est utile pour rechercher des binaires compilés avec des frameworks inhabituels qui définissent des icônes PE (p. ex., Python). De plus, les règles YARA doivent avoir une extension de fichier *.yar et être placées dans le dossier tools-win\yara\rules\. La sortie de tous les outils avancés est stockée dans le dossier résultant malware.

Ci-dessous un exemple minimal du fichier de configuration définissant la collecte de la RAM, y compris la mémoire paginée en direct et historique, le registre système et les journaux d'événements Windows au format texte, ainsi que la compression du dossier de données final avec le mot de passe "infected" (sans guillemets). Notez que cette configuration ignore la collecte des fichiers de registre système historiques.```

ir-rescue-win configuration file

accepted values: 'true' or 'false' (exclusive)

general

killself=false sdelete=false zip=true zpassword=infected ascii=false

modules

events=true memory=true registry=true

vss=true

events

events-all=false events-txt=true

memory

memory-all=false memory-vss=true memory-dump=true memory-pagefile=true

registry

registry-all=false registry-vss=false registry-system=true

root@kitploit:~
# Liste des outils tiers et références

## Windows

* **Sysinternals** : les outils [Sysinternals](https://technet.microsoft.com/en-us/sysinternals/ "Site Web Sysinternals") ont été principalement développés par Mark Russinovich et sont gratuits sous [licence Sysinternals](https://docs.microsoft.com/en-us/sysinternals/license-terms "Conditions de licence Sysinternals"). La liste complète des outils utilisés par *ir-rescue-win* est `accesschk[64].exe` (v6.02), `autoruns[64].exe` (v13.62), `autorunsc[64].exe` (v13.61), `handle[64].exe` (v4.1), `Listdlls[64].exe` (v3.2), `logonsessions[64].exe` (v1.4), `ntfsinfo[64].exe` (v1.2), `psfile[64].exe` (v1.03), `PsGetsid[64].exe` (v1.45), `Psinfo[64].exe` (v1.78), `pslist[64].exe` (v1.4), `psloggedon[64].exe` (v1.35), `psloglist.exe` (v2.71), `PsService[64].exe` (v2.25), `sdelete(32|64).exe` (v2.0), `sigcheck[64].exe` (v2.52), et `tcpvcon.exe` (v3.01).

* **NirSoft** : la suite d'outils [NirSoft](http://www.nirsoft.net/ "Site Web NirSoft") est développée par Nir Sofer et est publiée en tant qu'utilitaires gratuits. La liste complète des outils utilisés par *ir-rescue-win* est `AlternateStreamView[64].exe` (v1.51), `BrowserAddonsView[64].exe` (v1.05), `BrowsingHistoryView[64].exe` (v1.86), `ChromeCacheView.exe` (v1.67), `DriverView[64].exe` (v1.47), `iconsext.exe` (v1.47), `IECacheView.exe` (v1.58), `LastActivityView.exe` (v1.16), `MozillaCacheView.exe` (v1.69), `nircmdc[64].exe` (v2.81), `OfficeIns[64].exe` (v1.20), `USBDeview[64].exe` (v2.61), et `WinPrefetchView[64].exe` (v1.35).

* **The Sleuth Kit (TSK)** (v4.4.1) : [TSK](http://www.sleuthkit.org/ "Site Web TSK") est un outil médico-légal open-source pour analyser les disques durs au niveau du système de fichiers, utilisé par *ir-rescue-win* pour parcourir la MFT avec `fls.exe`, pour extraire les secteurs de démarrage du disque avec `mmcat.exe` et pour afficher les informations de la table de partition avec `mmls.exe`.

* **winpmem_1.6.2** (v1.6.2) : la suite [Pmem](https://github.com/google/rekall "Dépôt GitHub Rekall") fait partie du framework open-source Recall d'analyse de la mémoire, utilisé par *ir-rescue-win* pour extraire la mémoire.

* **md5deep[64].exe** (v4.4) : l'utilitaire [md5deep](http://md5deep.sourceforge.net/ "Site Web md5deep") est open-source et est maintenu par Jesse Kornblum.

* **EDD.exe** (v2.0.1) : l'[Encrypted Disk Detector](https://www.magnetforensics.com/free-tool-encrypted-disk-detector/) est un outil gratuit de Magnet Forensics qui teste la présence de logiciels de chiffrement de disque spécifiques.

* **exiftool.exe** (v10.55) : [ExifTool](http://owl.phy.queensu.ca/~phil/exiftool/ "Site Web ExifTool") est un analyseur et éditeur gratuit de métadonnées pour plusieurs formats de fichiers tels que les fichiers LNK, créé par Phil Harvey.

* **JLECmd.exe** (v0.9.6.1) : [JLECmd](https://github.com/EricZimmerman/JLECmd "Dépôt GitHub JLECmd") est un analyseur open-source sous licence MIT pour les listes de sauts de destinations automatiques et personnalisées prenant en charge Windows 7 à Windows 10. Cet utilitaire est développé par Eric Zimmerman et nécessite .NET v4.6.

* **RawCopy[64].exe** (v1.0.0.15) et **ExtractUsnJrnl[64].exe** (v1.0.0.3) : [RawCopy](https://github.com/jschicht/RawCopy "Dépôt GitHub RawCopy") (essentiellement une combinaison de **ifind** et **icat** de TSK) et [ExtractUsnJrnl](https://github.com/jschicht/ExtractUsnJrnl "Dépôt GitHub ExtractUsnJrnl") sont des utilitaires NTFS open-source pour extraire des données et des fichiers spéciaux développés par Joakim Schicht.

* **rifiuti-vista[64].exe** (v.0.6.1) : [Rifiuti2](https://github.com/abelcheung/rifiuti2 "Dépôt GitHub Rifiuti2") est un analyseur open-source de la corbeille publié sous licence BSD.

* **densityscout[64].exe** (build 45) : l'utilitaire [DensityScout](https://www.cert.at/downloads/software/densityscout_en.html "Site Web DensityScout") pour calculer l'entropie a été écrit par Christian Wojner et est publié sous licence ISC.

* **YARA** (v3.5.0) : [YARA](http://virustotal.github.io/yara/ "Site Web Yara") est un schéma de signature open-source pour les logiciels malveillants qui peut être utilisé pour effectuer des analyses d'indicateurs spécifiques.

* **Cygwin** : le projet [Cygwin](http://www.cygwin.com/ "Site Web Cygwin") est open-source et est utilisé par *ir-rescue-win* uniquement pour filtrer les sorties avec les utilitaires GNU `tr.exe` (v8.24-3) et `grep.exe` (v2.21), en utilisant les DLL 32 bits.

* **7za.exe** (v9.20) : [7-Zip](http://www.7-zip.org/) est un utilitaire de compression open-source développé par Igor Pavlov et publié sous licence GNU LGPL.

## Unix

* **AVML-0.21** (Acquisition de mémoire volatile pour Linux) : [AVML](https://github.com/microsoft/avml) est un outil d'acquisition de mémoire volatile en espace utilisateur X86_64 écrit en Rust, destiné à être déployé comme un binaire statique. AVML peut être utilisé pour acquérir la mémoire sans connaître la distribution ou le noyau du système cible a priori. Aucune compilation sur la cible ni empreinte n'est nécessaire. AVML a été compilé [comme décrit](https://github.com/microsoft/avml#building-on-ubuntu), sur une VM Ubuntu 18.04.5 LTS. Le binaire devrait fonctionner sur de nombreux [systèmes et versions de noyau](https://github.com/microsoft/avml#tested-distributions).

# Historique des modifications

* ***ir-rescue-win-v1.4.4*** : a déplacé certaines options `filesystem` vers une nouvelle option `disk` qui inclut également la nouvelle option `disk-encryption` qui teste une variété de logiciels de chiffrement de disque.

* ***ir-rescue-win-v1.4.3*** : les arguments de processus sont maintenant filtrés de la sortie de `malware-dlls` dans un fichier séparé, remplacé `filesystem-table` par une option plus complète (`filesystem-info`) qui récupère les informations sur les disques et les partitions, échangé [LECmd.exe (v0.9.2.0)](https://github.com/EricZimmerman/LECmd "Dépôt GitHub LECmd") contre [exiftool.exe (v10.55)](http://owl.phy.queensu.ca/~phil/exiftool/ "Site Web ExifTool") pour l'analyse des fichiers LNK, et ajouté quelques commandes supplémentaires.

* ***ir-rescue-win-v1.4.2*** : supprimé RegRipper (`registry-parse`) (trop lourd et mieux vaut post-traiter les ruches de registre).

* ***ir-rescue-win-v1.4.1*** : ajouté la collecte des vidages de crash d'applications (`memory-appdumps`), ajouté l'export texte et l'analyse des ruches de registre (`registry-text` et `registry-parse`), ajouté le vidage et l'analyse du secteur de démarrage (`filesystem-boot` et `filesystem-table`), et apporté quelques améliorations générales.

* ***ir-rescue-win-v1.4.0*** : restructuré l'ordre de collecte des données et la sortie, étendu les fonctionnalités avec des options configurables (`outpath`, `rm-glog`, `vss-limit` et `drives-limit`), et ajouté NirSoft `BrowserAddonsView[64].exe` et un fichier journal global moins verbeux.

# Auteur

[@dfernan__](https://twitter.com/dfernan__)
Télécharger l’outil
  • nonrecursive-(acl|iconsext|md5deep).txt: emplacements non récursifs pour accesschk[64].exe, iconsext.exe et md5deep[64].exe ;
  • nonrecursive.txt: emplacements non récursifs pour plusieurs outils ;
  • recursive-(acl|iconsext|md5deep).txt: emplacements récursifs pour accesschk[64].exe, iconsext.exe et md5deep[64].exe ;
  • recursive.txt: emplacements récursifs pour plusieurs outils ;
  • cygwin\: outils Cygwin et bibliothèques de liens dynamiques (DLL) :
    • tr.exe: utilisé pour supprimer les caractères non imprimables ;
    • grep.exe: utilisé pour filtrer les dates avec des expressions régulières ;
  • disk\: outils disque :
    • EDD.exe: teste les logiciels de chiffrement de disque ;
  • evt\: outils d'événements Windows :
    • psloglist.exe: extrait les journaux d'événements Windows ;
  • fs\: outils de système de fichiers :
    • tsk\: outils The Sleuth Kit (TSK) et DLL :
      • fls.exe: parcourt la Master File Table (MFT) ;
      • mcat.exe: affiche le contenu d'une partition ;
      • mmls.exe: affiche les informations sur les tables de partition de disque (DOS, GPT) ;
    • AlternateStreamView[64].exe: liste les flux de données alternatifs (ADS) ;
    • ExtractUsnJrnl[64].exe: extrait le fichier C:\$Extend\$UsnJrnl (journal NTFS) sans les zéros épars ;
    • md5deep[64].exe: calcule les valeurs de hachage MD5 ;
    • ntfsinfo[64].exe: affiche les informations sur NTFS ;
    • RawCopy[64].exe: extrait les données au niveau NTFS ;
  • mal\: outils malveillants :
    • autoruns[64].exe: vide les emplacements de démarrage automatique au format binaire autoruns ;
    • autorunsc[64].exe: liste les emplacements de démarrage automatique ;
    • BrowserAddonsView[64].exe: liste les plugins et extensions de plusieurs navigateurs ;
    • densityscout[64].exe: calcule une mesure basée sur l'entropie pour détecter les packers et encrypteurs ;
    • DriverView[64].exe: liste les pilotes de noyau chargés ;
    • handle[64].exe: liste les handles d'objets ;
    • iconsext.exe: extrait les icônes des exécutables portables (PE) ;
    • Listdlls[64].exe: liste les DLL chargées ;
    • OfficeIns[64].exe: liste les compléments Microsoft Office installés ;
    • pslist[64].exe: liste les processus en cours d'exécution ;
    • PsService[64].exe: liste les services ;
    • sigcheck[64].exe: vérifie les signatures numériques dans les PE ;
    • WinPrefetchView[64].exe: affiche le contenu des fichiers prefetch ;
  • mem\: outils mémoire :
    • winpmem_1.6.2.exe: vide la mémoire ;
  • net\: outils réseau :
    • psfile[64].exe: liste les fichiers ouverts à distance ;
    • tcpvcon.exe: liste les connexions TCP, les ports TCP et les ports UDP ;
  • sys\: outils système :
    • accesschk[64].exe: liste les autorisations utilisateur des emplacements spécifiés ;
    • logonsessions[64].exe: liste les sessions de connexion actuellement actives ;
    • PsGetsid[64].exe: traduit entre les identifiants de sécurité (SID) et les noms d'utilisateur et vice versa ;
    • Psinfo[64].exe: affiche les informations sur les logiciels et le matériel système ;
    • psloggedon[64].exe: liste les utilisateurs connectés localement dont le profil est dans le registre ;
  • web\: outils web :
    • BrowsingHistoryView[64].exe: liste l'historique de navigation de plusieurs navigateurs ;
    • ChromeCacheView.exe: affiche le cache de Google Chrome ;
    • IECacheView.exe: affiche le cache d'Internet Explorer ;
    • MozillaCacheView.exe: affiche le cache de Mozilla Firefox ;
  • yara\: outils YARA et signatures :
    • rules\: dossier des règles *.yar ;
    • yara(32|64).exe: exécutable principal YARA ;
    • yarac(32|64).exe: compilateur de règles YARA ;
  • 7za.exe: compresse les fichiers et dossiers ;
  • nircmdc[64].exe: offre des fonctionnalités étendues, dont la capture d'écran ;
  • sdelete(32|64).exe: supprime de manière sécurisée les fichiers et dossiers ;