Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/diogo-fernan/ir-rescue
डिस्क फोरेंसिकमेमोरी फोरेंसिकनेटवर्क फोरेंसिकस्क्रिप्टिंग और स्वचालनफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकघटना प्रतिक्रियालॉग विश्लेषण
GitHubdiogo-fernan/ir-rescue

ir-rescue

इंसिडेंट रिस्पॉन्स के दौरान होस्ट फोरेंसिक डेटा को व्यापक रूप से एकत्र करने के लिए एक Windows Batch स्क्रिप्ट और एक Unix Bash स्क्रिप्ट।

489925 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

ir-rescue


ir-rescue दो सहयोगी स्क्रिप्टों से बना है जो 32-बिट और 64-बिट Windows सिस्टम (ir-rescue-win) और Unix सिस्टम (ir-rescue-nix) से अनेक फोरेंसिक डेटा संग्रहित करती हैं। स्क्रिप्ट्स अस्थिरता के क्रम और उन आर्टिफैक्ट्स का सम्मान करती हैं जो निष्पादन के साथ बदल जाते हैं (उदा., विंडोज़ पर प्रीफ़ेच फ़ाइलें) और विश्लेषण और जांच प्रक्रिया में विभिन्न चरणों में घटना प्रतिक्रिया उपयोग के लिए अभिप्रेत हैं। प्रत्येक का वर्णन इस प्रकार है:

  • ir-rescue-win पूरी तरह से बैच में लिखी गई है और इसे विशिष्ट प्रकार के लाइव डेटा और उपलब्ध वॉल्यूम शैडो कॉपी सर्विस (VSS) प्रतियों से ऐतिहासिक डेटा के व्यापक और अनुकूलित अधिग्रहण करने के लिए सेट किया जा सकता है। ir-rescue-win बिल्ट-इन विंडोज़ कमांड और Sysinternals और NirSoft, उदाहरण के लिए, कुछ ओपन-सोर्स, से प्रसिद्ध तृतीय-पक्ष उपयोगिताओं का उपयोग करता है। ir-rescue-win को अनुप्रस्थ रूप से संगत बनाने के लिए पावरशेल और विंडोज़ मैनेजमेंट इंस्ट्रूमेंटेशन (WMI) का उपयोग नहीं किया जाता है।

  • ir-rescue-nix बैश (v4+) में लिखी गई है और बिल्ट-इन यूनिक्स कमांड का उपयोग करती है। उपयोग किए गए कुछ कमांड POSIX-अनुरूप नहीं हो सकते हैं और इसलिए कुछ यूनिक्स-जैसी प्रणालियों या वेरिएंट, विशेष रूप से पुराने ऑपरेटिंग सिस्टम पर उपलब्ध नहीं हो सकते हैं।

ir-rescue को डेटा प्रकार के अनुसार डेटा संग्रह को समूहित करने के लिए डिज़ाइन किया गया है। उदाहरण के लिए, नेटवर्किंग से संबंधित सभी डेटा, जैसे ओपन फ़ाइल शेयर और ट्रांसमिशन कंट्रोल प्रोटोकॉल (TCP) कनेक्शन, को एक साथ समूहित किया जाता है, जबकि चल रही प्रक्रियाओं, सेवाओं और कार्यों को मैलवेयर के अंतर्गत एकत्र किया जाता है। डेटा प्रकारों का अधिग्रहण और अन्य सामान्य विकल्प एक सरल कॉन्फ़िगरेशन फ़ाइल में निर्दिष्ट किए जाते हैं। यह ध्यान दिया जाना चाहिए कि स्क्रिप्ट्स बड़ी संख्या में कमांड और टूल्स लॉन्च करती हैं, जिससे सिस्टम पर पर्याप्त फ़ुटप्रिंट (जैसे, मेमोरी में स्ट्रिंग्स, प्रीफ़ेच फ़ाइलें, प्रोग्राम निष्पादन कैश) छूट जाता है। रनटाइम कंप्यूटेशन पावर, डिस्क राइट थ्रूपुट और सेट किए गए कॉन्फ़िगरेशन के आधार पर भिन्न होता है। डिस्क प्रदर्शन विशेष रूप से महत्वपूर्ण है यदि सुरक्षित विलोपन सेट है और 64-बिट मेमोरी (आमतौर पर 8 GB आकार) को डंप करते समय, जिसमें काफी समय लग सकता है।

ir-rescue को घटना प्रतिक्रिया और फोरेंसिक विश्लेषकों, साथ ही सुरक्षा चिकित्सकों के लिए समान रूप से लिखा गया है, और इसका उपयोग Cisco, PepsiCo, SaskTel, Praetorian और Counteractive Security जैसी कंपनियों में किया जाता है। यह जांच की आवश्यकताओं की परवाह किए बिना, होस्ट डेटा संग्रह को सुव्यवस्थित करने और जब रिमोट एक्सेस या लाइव विश्लेषण उपलब्ध नहीं है, तो साइट पर सहायता पर कम निर्भर करने का प्रयास करता है। इस प्रकार इसका उपयोग फोरेंसिक गतिविधियों के दौरान पहले से बंडल किए गए टूल और कमांड का लाभ उठाने के लिए किया जा सकता है।

निर्भरताएँ और उपयोग

ir-rescue होस्ट से विशिष्ट डेटा एकत्र करने के लिए कई तृतीय-पक्ष उपयोगिताओं पर निर्भर करता है। उपकरणों के संस्करण अंतिम अनुभाग में सूचीबद्ध हैं और पैकेज के साथ वैसे ही प्रदान किए गए हैं, और इसलिए, ir-rescue चलाने से पहले उनके लाइसेंस और उपयोगकर्ता समझौतों को स्वीकार किया जाना चाहिए। ध्यान दें कि Sysinternals सॉफ़्टवेयर लाइसेंस शर्तों के अनुसार Sysinternals उपयोगिताओं को दूसरों द्वारा कॉपी करने के लिए पुनर्वितरित नहीं किया जा सकता है। इस वजह से, ir-rescue अब Sysinternals उपयोगिताओं के साथ प्रकाशित नहीं किया जाता है, और इसलिए तृतीय-पक्ष टूल सूची और संदर्भ अनुभाग में गणना की गई सभी प्रविष्टियों को Sysinternals Live Repository से डाउनलोड किया जाना चाहिए और स्क्रिप्ट को चलाने के लिए उनके उपयुक्त फ़ोल्डरों में ले जाया जाना चाहिए।

टूलसेट के विवरण और संगठन नीचे दिए गए हैं, यदि लागू हो तो विंडोज टूल के 32-बिट और 64-बिट दोनों संस्करण आसन्न रूप से शामिल हैं:

  • tools-nix/: ir-rescue-nix के लिए तृतीय-पक्ष टूल फ़ोल्डर:
    • ascii/: *.txt प्रारूप में टेक्स्ट ASCII कला फ़ाइलें;
    • cfg/: कॉन्फ़िगरेशन फ़ाइलें:
      • ir-rescue-nix.conf: ir-rescue-nix के लिए मुख्य कॉन्फ़िगरेशन फ़ाइल;
      • nonrecursive-(hidden|md5sum).txt: हिडन फ़ाइलें और md5sum गैर-पुनरावर्ती स्थान;
      • nonrecursive.txt: कई टूल के लिए गैर-पुनरावर्ती स्थान;
      • recursive-(exec|hidden|md5sum).txt: एक्ज़ीक्यूटेबल, हिडन फ़ाइलें और md5sum पुनरावर्ती स्थान;
      • recursive.txt: कई टूल के लिए पुनरावर्ती स्थान;
    • mem/: मेमोरी टूल:
      • (64-bit ELF): मेमोरी डंप करता है;

ir-rescue-win को प्रशासक अधिकारों के साथ कमांड लाइन कंसोल के तहत चलाने की आवश्यकता है जबकि ir-rescue-nix को रूट विशेषाधिकारों के साथ कमांड लाइन विंडो के तहत चलाने की आवश्यकता है। दोनों को किसी तर्क की आवश्यकता नहीं है और वांछित विकल्प सेट करने के लिए एक संबंधित कॉन्फ़िगरेशन फ़ाइल का उपयोग करते हैं। इस प्रकार, स्क्रिप्ट्स को निष्पादित करने के लिए केवल फ़ाइलों को निम्नानुसार जारी करने की आवश्यकता है:

  • ir-rescue-win-v1.w.x.bat, या
  • ./ir-rescue-nix-v1.y.z.sh.

कुछ टूल जो पुनरावर्ती खोज या स्कैन करते हैं, केवल विशिष्ट फ़ोल्डरों पर पुनरावृत्त करने के लिए सेट किए जाते हैं। यह डेटा संग्रह को अधिक लक्षित बनाता है जबकि रन टाइम प्रदर्शन को ध्यान में रखता है क्योंकि निर्दिष्ट फ़ोल्डर मैलवेयर द्वारा व्यापक उपयोग के कारण विश्लेषण के लिए संभावित स्थान हैं। विंडोज और यूनिक्स सिस्टम के लिए पुनरावर्ती खोज और गैर-पुनरावर्ती खोज के स्थानों को कॉन्फ़िगरेशन फ़ोल्डरों के अंतर्गत संबंधित टेक्स्ट फ़ाइलों में इच्छानुसार बदला जा सकता है। कुछ टूल में समर्पित फ़ाइलें होती हैं जिनमें विशिष्ट स्थान होते हैं जहां पुनरावृत्त करना है और नहीं करना है। इन्हें recursive-<tool>.txt और nonrecursive-<tool>.txt नाम दिया गया है, जिसमें <tool> को टूल के नाम में बदल दिया गया है। प्रत्येक फ़ाइल में प्रति पंक्ति एक पूर्ण पथ के रूप में स्थान होना चाहिए जिसके पीछे बैकस्लैश या फॉरवर्ड स्लैश न हों।

रनटाइम के दौरान, मानक आउटपुट (STDOUT) और मानक त्रुटि (STDERR) चैनलों पर मुद्रित सभी वर्ण UTF-8 एन्कोडेड टेक्स्ट फ़ाइलों में लॉग किए जाते हैं। इसका मतलब है कि टूल के आउटपुट संबंधित फ़ोल्डरों और टेक्स्ट फ़ाइलों में संग्रहीत किए जाते हैं। निष्पादन प्रगति की जांच करने के लिए स्थिति ASCII संदेश अभी भी कंसोल पर मुद्रित किए जाते हैं। %TEMP%\ir-rescue-win या /tmp/ir-rescue-nix के अंतर्गत बनाया गया एक अस्थायी फ़ोल्डर रनटाइम डेटा (जैसे, मेमोरी डंप ड्राइवर और VSS प्रतियों के लिंक) को संग्रहीत करने के लिए उपयोग किया जाता है और पूरा होने पर हटा दिया जाता है। आरंभीकरण के दौरान डेटा फ़ोल्डर डेटा के लिए प्लेसहोल्डर के रूप में बनाए जाते हैं। संग्रह के बाद, यदि कोई डेटा एकत्र नहीं किया गया (उदा., खाली ब्राउज़र कैश) तो खाली फ़ोल्डर हटाए जा सकते हैं। अंत में, डेटा को पासवर्ड-संरक्षित संग्रह में संपीड़ित किया जाता है और यदि ऐसा करने के लिए सेट किया गया है, तो उसके अनुसार हटा दिया जाता है।

कॉन्फ़िगरेशन फ़ाइल

ir-rescue-win और ir-rescue-nix में से प्रत्येक की कॉन्फ़िगरेशन फ़ाइल स्क्रिप्ट्स के सामान्य व्यवहार के लिए, कौन से डेटा प्रकार एकत्र करने हैं और कौन से उन्नत टूल चलाने हैं, के लिए अधिकांशतः सरल बाइनरी निर्देशों (true या false) से बनी होती है। हैश चिह्न (#) से पहले आने वाली पंक्तियों को टिप्पणी माना जाता है। इनका उपयोग प्रत्येक विकल्प के बारे में संक्षेप में वर्णन करने, फ़ोल्डरों, फ़ाइलों या रजिस्ट्री कुंजियों को गणना करने के लिए किया जाता है ताकि कुछ संदर्भ प्रदान किया जा सके, साथ ही प्रासंगिक टूल को सूचीबद्ध किया जा सके। नीचे दिए गए विवरण केवल ir-rescue-win पर लागू होते हैं, लेकिन वे समग्र दृष्टिकोण और ir-rescue-nix की कॉन्फ़िगरेशन फ़ाइल को समझने के लिए एक उदाहरण के रूप में काम करते हैं।

ir-rescue-win के लिए, डेटा को निम्नलिखित निर्देशों द्वारा दिए गए प्रकारों में समूहित किया गया है:

  • activity: यह विकल्प उपयोगकर्ता गतिविधि डेटा के संग्रह को सेट करता है;
  • disk: यह विकल्प डिस्क डेटा के संग्रह को सेट करता है;
  • events: यह विकल्प विंडोज़ इवेंट लॉग के संग्रह को सेट करता है;
  • filesystem: यह विकल्प NTFS और फ़ाइलों से संबंधित डेटा के संग्रह को सेट करता है;
  • malware: यह विकल्प सिस्टम डेटा के संग्रह को सेट करता है जिसका उपयोग मैलवेयर का पता लगाने के लिए किया जा सकता है;
  • memory: यह विकल्प मेमोरी के संग्रह को सेट करता है;
  • network: यह विकल्प नेटवर्क डेटा के संग्रह को सेट करता है;
  • registry: यह विकल्प सिस्टम और उपयोगकर्ता रजिस्ट्री के संग्रह को सेट करता है;
  • system: यह विकल्प सिस्टम-संबंधित जानकारी के संग्रह को सेट करता है;
  • web: यह विकल्प ब्राउज़िंग इतिहास और कैश के संग्रह को सेट करता है।

एक ओर, sigcheck, density, iconsext और yara विकल्पों द्वारा सेट किए गए उन्नत टूल का उपयोग डेटा प्रकारों के संग्रह के लिए किए गए कॉन्फ़िगरेशन से स्वतंत्र है। दूसरी ओर, डेटा प्रकारों के संबंधित मुख्य विकल्पों के अंतर्गत निर्देश उनसे बंधे हैं, जिसका अर्थ है कि यदि मुख्य को false पर सेट किया गया है तो उन्हें अनदेखा कर दिया जाता है। उदाहरण के लिए, memory-dump=true, वह विकल्प जो टूल को रैंडम एक्सेस मेमोरी (RAM) डंप करने का निर्देश देता है, अनदेखा कर दिया जाता है यदि memory=false है। यही बात <option>-all विकल्प पर भी लागू होती है, जो सुविधा के लिए एक निश्चित डेटा प्रकार के सभी विकल्पों को true पर सेट करता है, <option>-vss को छोड़कर। स्क्रिप्ट विंडोज कर्नेल नेमस्पेस के माध्यम से प्रतियों के लिए हार्ड लिंक बनाकर सभी उपलब्ध VSS प्रतियों से डेटा पुनर्प्राप्त करने का समर्थन करती है, एक सुविधा जिसे vss=true के साथ चालू किया जा सकता है। प्रत्येक मुख्य विकल्प का अपना <option>-vss विकल्प होता है, जो उस विशेष डेटा प्रकार के लिए VSS डेटा के अधिग्रहण को सक्षम या अक्षम करता है। ध्यान दें कि और विकल्पों द्वारा एकत्रित डेटा भी पासवर्ड-संरक्षित है, जिसमें पासवर्ड बिना उद्धरण के "infected" है। कॉन्फ़िगरेशन फ़ाइल में नहीं मिले या टिप्पणी किए गए सभी विकल्प रनटाइम के दौरान पर सेट किए जाते हैं, जिसमें अंतिम संपीड़ित संग्रह का पासवर्ड भी शामिल है।

आगे ध्यान दें कि iconsext विकल्प असामान्य फ्रेमवर्क के साथ संकलित बाइनरी की तलाश के लिए उपयोगी है जो PE आइकन सेट करते हैं (उदा., Python)। इसके अलावा, YARA नियमों में *.yar फ़ाइल एक्सटेंशन होना चाहिए और tools-win\yara\rules\ फ़ोल्डर में रखा जाना चाहिए। सभी उन्नत टूल का आउटपुट malware परिणामी फ़ोल्डर के अंतर्गत संग्रहीत किया जाता है।

नीचे कॉन्फ़िगरेशन फ़ाइल का एक न्यूनतम उदाहरण है जो RAM के संग्रह को सेट करता है, जिसमें लाइव और ऐतिहासिक पेजेड मेमोरी, सिस्टम रजिस्ट्री और विंडोज़ इवेंट लॉग टेक्स्ट प्रारूप में शामिल हैं, साथ ही पासवर्ड "infected" (बिना उद्धरण) के साथ अंतिम डेटा फ़ोल्डर का संपीड़न शामिल है। ध्यान दें कि यह कॉन्फ़िगरेशन ऐतिहासिक सिस्टम रजिस्ट्री फ़ाइलों के संग्रह को छोड़ देता है।```

ir-rescue-win configuration file

accepted values: 'true' or 'false' (exclusive)

general

killself=false sdelete=false zip=true zpassword=infected ascii=false

modules

events=true memory=true registry=true

vss=true

events

events-all=false events-txt=true

memory

memory-all=false memory-vss=true memory-dump=true memory-pagefile=true

registry

registry-all=false registry-vss=false registry-system=true

root@kitploit:~
# तृतीय-पक्ष उपकरण सूची और संदर्भ

## Windows

* **Sysinternals**: [Sysinternals](https://technet.microsoft.com/en-us/sysinternals/ "Sysinternals वेब साइट") उपकरण अधिकतर मार्क रुसिनोविच (Mark Russinovich) द्वारा विकसित किए गए हैं और [Sysinternals सॉफ्टवेयर लाइसेंस शर्तों](https://docs.microsoft.com/en-us/sysinternals/license-terms "Sysinternals सॉफ्टवेयर लाइसेंस शर्तें") के तहत मुफ्त उपयोग किए जा सकते हैं। *ir-rescue-win* द्वारा उपयोग किए जाने वाले उपकरणों की पूरी सूची `accesschk[64].exe` (v6.02), `autoruns[64].exe` (v13.62), `autorunsc[64].exe` (v13.61), `handle[64].exe` (v4.1), `Listdlls[64].exe` (v3.2), `logonsessions[64].exe` (v1.4), `ntfsinfo[64].exe` (v1.2), `psfile[64].exe` (v1.03), `PsGetsid[64].exe` (v1.45), `Psinfo[64].exe` (v1.78), `pslist[64].exe` (v1.4), `psloggedon[64].exe` (v1.35), `psloglist.exe` (v2.71), `PsService[64].exe` (v2.25), `sdelete(32|64).exe` (v2.0), `sigcheck[64].exe` (v2.52), और `tcpvcon.exe` (v3.01) है।

* **NirSoft**: [NirSoft](http://www.nirsoft.net/ "NirSoft वेब साइट") उपकरणों का सेट निर सोफ़र (Nir Sofer) द्वारा विकसित किया गया है और इसे मुफ्त सॉफ्टवेयर उपयोगिताओं के रूप में जारी किया गया है। *ir-rescue-win* द्वारा उपयोग किए जाने वाले उपकरणों की पूरी सूची `AlternateStreamView[64].exe` (v1.51), `BrowserAddonsView[64].exe` (v1.05), `BrowsingHistoryView[64].exe` (v1.86), `ChromeCacheView.exe` (v1.67), `DriverView[64].exe` (v1.47), `iconsext.exe` (v1.47), `IECacheView.exe` (v1.58), `LastActivityView.exe` (v1.16), `MozillaCacheView.exe` (v1.69), `nircmdc[64].exe` (v2.81), `OfficeIns[64].exe` (v1.20), `USBDeview[64].exe` (v2.61), और `WinPrefetchView[64].exe` (v1.35) है।

* **द स्लीथ किट (TSK)** (v4.4.1): [TSK](http://www.sleuthkit.org/ "TSK वेब साइट") एक ओपन-सोर्स फोरेंसिक उपकरण है जो फ़ाइल सिस्टम स्तर पर हार्ड ड्राइव का विश्लेषण करता है। *ir-rescue-win* द्वारा इसका उपयोग `fls.exe` के साथ MFT को पार करने, `mmcat.exe` के साथ डिस्क बूट सेक्टर को डंप करने और `mmls.exe` के साथ डिस्क पार्टीशन तालिका जानकारी दिखाने के लिए किया जाता है।

* **winpmem_1.6.2** (v1.6.2): [Pmem](https://github.com/google/rekall "Rekall GitHub रिपॉजिटरी") सेट ओपन-सोर्स रिकॉल मेमोरी विश्लेषण फ्रेमवर्क का हिस्सा है, जिसका उपयोग *ir-rescue-win* मेमोरी डंप करने के लिए करता है।

* **md5deep[64].exe** (v4.4): [md5deep](http://md5deep.sourceforge.net/ "md5deep वेब साइट") उपयोगिता ओपन-सोर्स है और इसे जेसी कॉर्नब्लम (Jesse Kornblum) द्वारा बनाए रखा जाता है।

* **EDD.exe** (v2.0.1): [एन्क्रिप्टेड डिस्क डिटेक्टर](https://www.magnetforensics.com/free-tool-encrypted-disk-detector/) मैग्नेट फोरेंसिक्स का एक मुफ्त उपकरण है जो विशेष डिस्क एन्क्रिप्शन सॉफ्टवेयर का परीक्षण करता है।

* **exiftool.exe** (v10.55)]: [ExifTool](http://owl.phy.queensu.ca/~phil/exiftool/ "ExifTool वेब साइट") एक मुफ्त मेटाडेटा पार्सर और LNK फ़ाइलों जैसे कई फ़ाइल स्वरूपों का संपादक है, जिसे फिल हार्वे (Phil Harvey) द्वारा लिखा गया है।

* **JLECmd.exe** (v0.9.6.1): [JLECmd](https://github.com/EricZimmerman/JLECmd "JLECmd GitHub रिपॉजिटरी") एक ओपन-सोर्स, MIT-लाइसेंस प्राप्त पार्सर है जो विंडोज 7 से विंडोज 10 तक स्वचालित और कस्टम गंतव्य जंप सूचियों के लिए है। यह उपयोगिता एरिक ज़िमरमैन (Eric Zimmerman) द्वारा विकसित की गई है और इसके लिए .NET v4.6 की आवश्यकता है।

* **RawCopy[64].exe** (v1.0.0.15) और **ExtractUsnJrnl[64].exe** (v1.0.0.3): [RawCopy](https://github.com/jschicht/RawCopy "RawCopy GitHub रिपॉजिटरी") (मूल रूप से, TSK से **ifind** और **icat** का एक संयोजन) और [ExtractUsnJrnl](https://github.com/jschicht/ExtractUsnJrnl "ExtractUsnJrnl GitHub रिपॉजिटरी") जोकिम शिच्ट (Joakim Schicht) द्वारा विकसित ओपन-सोर्स NTFS उपयोगिताएं हैं जो डेटा और विशेष फ़ाइलें निकालने के लिए उपयोग की जाती हैं।

* **rifiuti-vista[64].exe** (v.0.6.1): [Rifiuti2](https://github.com/abelcheung/rifiuti2 "Rifiuti2 GitHub रिपॉजिटरी") एक ओपन-सोर्स रीसायकल बिन पार्सर है जो BSD लाइसेंस के तहत जारी किया गया है।

* **densityscout[64].exe** (build 45): [DensityScout](https://www.cert.at/downloads/software/densityscout_en.html "DensityScout वेब साइट") एन्ट्रॉपी की गणना करने वाली उपयोगिता क्रिस्टियन वोजनेर (Christian Wojner) द्वारा लिखी गई है और इसे ISC लाइसेंस के तहत जारी किया गया है।

* **YARA** (v3.5.0): [YARA](http://virustotal.github.io/yara/ "Yara वेब साइट") एक ओपन-सोर्स मैलवेयर के लिए सिग्नेचर योजना है जिसका उपयोग विशिष्ट संकेतकों के स्कैन करने के लिए किया जा सकता है।

* **Cygwin**: [Cygwin](http://www.cygwin.com/ "Cygwin वेब साइट") परियोजना ओपन-सोर्स है और *ir-rescue-win* द्वारा केवल GNU `tr.exe` (v8.24-3) और `grep.exe` (v2.21) उपयोगिताओं के साथ आउटपुट फ़िल्टर करने के लिए उपयोग की जाती है, जो 32-बिट DLLs का उपयोग करती हैं।

* **7za.exe** (v9.20): [7-Zip](http://www.7-zip.org/) एक ओपन-सोर्स संपीड़न उपयोगिता है जिसे इगोर पावलोव (Igor Pavlov) द्वारा विकसित किया गया है और GNU LGPL लाइसेंस के तहत जारी किया गया है।

## Unix

* **AVML-0.21** (लिनक्स के लिए वाष्पशील मेमोरी प्राप्त करें): [AVML](https://github.com/microsoft/avml) एक X86_64 उपयोगकर्ता-स्तरीय वाष्पशील मेमोरी अधिग्रहण उपकरण है जो Rust में लिखा गया है, और इसे एक स्थिर बाइनरी के रूप में तैनात करने का इरादा है। AVML का उपयोग लक्ष्य OS वितरण या कर्नेल को पहले से जाने बिना मेमोरी प्राप्त करने के लिए किया जा सकता है। ऑन-टार्गेट संकलन या फिंगरप्रिंटिंग की आवश्यकता नहीं है। AVML को [जैसा वर्णित है](https://github.com/microsoft/avml#building-on-ubuntu), एक उबंटू 18.04.5 LTS VM पर संकलित किया गया था। बाइनरी को कई [सिस्टम और कर्नेल संस्करणों](https://github.com/microsoft/avml#tested-distributions) पर काम करना चाहिए।

# परिवर्तन इतिहास

* ***ir-rescue-win-v1.4.4***: कुछ `filesystem` विकल्पों को एक नए `disk` विकल्प में स्थानांतरित किया गया जिसमें नया `disk-encryption` भी शामिल है जो विभिन्न प्रकार के डिस्क एन्क्रिप्शन सॉफ्टवेयर का परीक्षण करता है।

* ***ir-rescue-win-v1.4.3***: प्रक्रिया तर्कों को अब `malware-dlls` के आउटपुट से एक अलग फ़ाइल में फ़िल्टर किया जाता है, `filesystem-table` को एक अधिक व्यापक विकल्प (`filesystem-info`) से बदला गया जो डिस्क और पार्टीशन जानकारी प्राप्त करता है, LNK फ़ाइलों को पार्स करने के लिए [LECmd.exe (v0.9.2.0)](https://github.com/EricZimmerman/LECmd "LECmd GitHub रिपॉजिटरी") को [exiftool.exe (v10.55)](http://owl.phy.queensu.ca/~phil/exiftool/ "ExifTool वेब साइट") से बदला गया, और कुछ और कमांड जोड़े गए।

* ***ir-rescue-win-v1.4.2***: RegRipper (`registry-parse`) को हटाया गया (बहुत भारी और रजिस्ट्री हाइव्स को पोस्ट-प्रोसेस करना सबसे अच्छा है)।

* ***ir-rescue-win-v1.4.1***: एप्लिकेशन क्रैश डंप्स का संग्रह (`memory-appdumps`) जोड़ा गया, रजिस्ट्री हाइव्स का टेक्स्ट निर्यात और पार्सिंग (`registry-text` और `registry-parse`) जोड़ी गई, बूट सेक्टर का डंप और पार्सिंग (`filesystem-boot` और `filesystem-table`) जोड़ा गया, और कुछ सामान्य सुधार किए गए।

* ***ir-rescue-win-v1.4.0***: डेटा संग्रह क्रम और आउटपुट को पुनर्गठित किया गया, कॉन्फ़िगर करने योग्य विकल्पों (`outpath`, `rm-glog`, `vss-limit` और `drives-limit`) के साथ कार्यक्षमता बढ़ाई गई, और NirSoft `BrowserAddonsView[64].exe` और एक कम वर्बोज़ ग्लोबल लॉग फ़ाइल जोड़ी गई।

# लेखक

[@dfernan__](https://twitter.com/dfernan__)
टूल डाउनलोड करें
AVML-0.21
  • tools-win\: ir-rescue-win के लिए तृतीय-पक्ष टूल फ़ोल्डर:
    • activ\: उपयोगकर्ता और सिस्टम गतिविधि आर्टिफैक्ट के लिए पार्सिंग टूल;
      • exiftool.exe: लिंक (LNK) फ़ाइलों को पार्स करता है;
      • JLECmd.exe: ऑटोमैटिक और कस्टम डेस्टिनेशन जंप लिस्ट को पार्स करता है;
      • LastActivityView.exe: लॉगन और लॉगऑफ जैसी उपयोगकर्ता और सिस्टम गतिविधि की एक मिनी-टाइमलाइन प्रदर्शित करता है;
      • rifiuti-vista[64].exe: रीसायकल बिन फ़ाइलों को पार्स करता है;
      • USBDeview[64].exe: पहले और वर्तमान में जुड़े USB उपकरणों को सूचीबद्ध करता है;
    • ascii\: *.txt प्रारूप में टेक्स्ट ASCII कला फ़ाइलें;
    • cfg\: कॉन्फ़िगरेशन फ़ाइलें:
      • ir-rescue-win.conf: मुख्य कॉन्फ़िगरेशन फ़ाइल ir-rescue-win;
      • nonrecursive-(acl|iconsext|md5deep).txt: accesschk[64].exe, iconsext.exe और md5deep[64].exe गैर-पुनरावर्ती स्थान;
      • nonrecursive.txt: कई टूल के लिए गैर-पुनरावर्ती स्थान;
      • recursive-(acl|iconsext|md5deep).txt: accesschk[64].exe, iconsext.exe और md5deep[64].exe पुनरावर्ती स्थान;
      • recursive.txt: कई टूल के लिए पुनरावर्ती स्थान;
    • cygwin\: साइग्विन टूल और डायनेमिक लिंक्ड लाइब्रेरी (DLL):
      • tr.exe: गैर-मुद्रण योग्य वर्णों को काटने के लिए उपयोग किया जाता है;
      • grep.exe: नियमित अभिव्यक्तियों के साथ दिनांक को फ़िल्टर करने के लिए उपयोग किया जाता है;
    • disk\: डिस्क टूल:
      • EDD.exe: डिस्क एन्क्रिप्शन सॉफ़्टवेयर के लिए परीक्षण करता है;
    • evt\: विंडोज़ इवेंट टूल:
      • psloglist.exe: विंडोज़ इवेंट लॉग निकालता है;
    • fs\: फाइलसिस्टम टूल:
      • tsk\: द स्लीथ किट (TSK) टूल और DLL:
        • fls.exe: मास्टर फ़ाइल तालिका (MFT) को स्कैन करता है;
        • mcat.exe: एक विभाजन की सामग्री को आउटपुट करता है;
        • mmls.exe: डिस्क विभाजन तालिकाओं (DOS, GPT) के बारे में जानकारी दिखाता है;
      • AlternateStreamView[64].exe: वैकल्पिक डेटा स्ट्रीम (ADS) को सूचीबद्ध करता है;
      • ExtractUsnJrnl[64].exe: विरल शून्य के बिना C:\$Extend\$UsnJrnl (NTFS जर्नल) फ़ाइल निकालता है;
      • md5deep[64].exe: मैसेज डाइजेस्ट 5 (MD5) हैश मानों की गणना करता है;
      • ntfsinfo[64].exe: NTFS के बारे में जानकारी दिखाता है;
      • RawCopy[64].exe: NTFS स्तर पर डेटा निकालता है;
    • mal\: मैलवेयर टूल:
      • autoruns[64].exe: ऑटोरन स्थानों को ऑटोरन बाइनरी प्रारूप में डंप करता है;
      • autorunsc[64].exe: ऑटोरन स्थानों को सूचीबद्ध करता है;
      • BrowserAddonsView[64].exe: कई ब्राउज़रों से प्लगइन्स और ऐड-ऑन सूचीबद्ध करता है;
      • densityscout[64].exe: पैकर्स और एन्क्रिप्टर का पता लगाने के लिए एन्ट्रॉपी-आधारित माप की गणना करता है;
      • DriverView[64].exe: लोड किए गए कर्नेल ड्राइवरों को सूचीबद्ध करता है;
      • handle[64].exe: ऑब्जेक्ट हैंडल को सूचीबद्ध करता है;
      • iconsext.exe: पोर्टेबल एक्ज़ीक्यूटेबल्स (PE) से आइकन निकालता है;
      • Listdlls[64].exe: लोड किए गए DLL को सूचीबद्ध करता है;
      • OfficeIns[64].exe: स्थापित माइक्रोसॉफ्ट ऑफिस ऐड-इन्स को सूचीबद्ध करता है;
      • pslist[64].exe: चल रही प्रक्रियाओं को सूचीबद्ध करता है;
      • PsService[64].exe: सेवाओं को सूचीबद्ध करता है;
    • mem\: मेमोरी टूल:
      • winpmem_1.6.2.exe: मेमोरी डंप करता है;
    • net\: नेटवर्क टूल:
      • psfile[64].exe: दूरस्थ रूप से खोली गई फ़ाइलों को सूचीबद्ध करता है;
      • tcpvcon.exe: TCP कनेक्शन और पोर्ट और UDP पोर्ट को सूचीबद्ध करता है;
    • sys\: सिस्टम टूल:
      • accesschk[64].exe: निर्दिष्ट स्थानों की उपयोगकर्ता अनुमतियों को सूचीबद्ध करता है;
      • logonsessions[64].exe: वर्तमान में सक्रिय लॉगऑन सत्रों को सूचीबद्ध करता है;
      • PsGetsid[64].exe: सुरक्षा पहचानकर्ता (SID) और उपयोगकर्ता नामों के बीच अनुवाद करता है और इसके विपरीत;
      • Psinfo[64].exe: सिस्टम सॉफ़्टवेयर और हार्डवेयर जानकारी प्रदर्शित करता है;
      • psloggedon[64].exe: स्थानीय रूप से लॉग ऑन किए गए उपयोगकर्ताओं को सूचीबद्ध करता है जिनके पास रजिस्ट्री में प्रोफ़ाइल है;
    • web\: वेब टूल:
      • BrowsingHistoryView[64].exe: कई ब्राउज़रों से ब्राउज़िंग इतिहास सूचीबद्ध करता है;
      • ChromeCacheView.exe: Google Chrome कैश प्रदर्शित करता है;
      • IECacheView.exe: इंटरनेट एक्सप्लोरर कैश प्रदर्शित करता है;
      • MozillaCacheView.exe: मोज़िला फ़ायरफ़ॉक्स कैश प्रदर्शित करता है;
    • yara\: YARA टूल और हस्ताक्षर:
      • rules\: *.yar नियम फ़ोल्डर;
      • yara(32|64).exe: YARA मुख्य निष्पादन योग्य;
      • yarac(32|64).exe: YARA नियम संकलक;
    • 7za.exe: फ़ाइलों और फ़ोल्डरों को संपीड़ित करता है;
    • nircmdc[64].exe: स्क्रीनशॉट लेने के अलावा व्यापक कार्यक्षमता प्रदान करता है;
    • sdelete(32|64).exe: फ़ाइलों और फ़ोल्डरों को सुरक्षित रूप से हटाता है;
  • data\: रनटाइम के दौरान एकत्रित डेटा के साथ बनाया गया डेटा फ़ोल्डर:
    • <HOSTNAME>-<DATE>\: <DATE> YYYYMMDD प्रारूप का अनुसरण करता है:
      • ir-rescue-win: ir-rescue-संबंधित डेटा के लिए फ़ोल्डर
        • ir-rescue-win.log: स्थिति संदेशों की विस्तृत लॉग फ़ाइल;
        • ir-rescue-win-global.log: अतीत में चलाए गए ir-rescue-win कमांड के साथ वैश्विक लॉग फ़ाइल;
        • screenshot-#: केवल ir-rescue-win के लिए क्रमांकित स्क्रीनशॉट;
      • संग्रह के लिए सेट किए गए डेटा प्रकार के अनुसार नामित फ़ोल्डर।
  • malware-startup
    web-(chrome|ie|mozilla)
    false
  • sigcheck[64].exe: PE के भीतर डिजिटल हस्ताक्षरों की जाँच करता है;
  • WinPrefetchView[64].exe: प्रीफ़ेच फ़ाइलों की सामग्री प्रदर्शित करता है;