
इंसिडेंट रिस्पॉन्स के दौरान होस्ट फोरेंसिक डेटा को व्यापक रूप से एकत्र करने के लिए एक Windows Batch स्क्रिप्ट और एक Unix Bash स्क्रिप्ट।
ir-rescue दो सहयोगी स्क्रिप्टों से बना है जो 32-बिट और 64-बिट Windows सिस्टम (ir-rescue-win) और Unix सिस्टम (ir-rescue-nix) से अनेक फोरेंसिक डेटा संग्रहित करती हैं। स्क्रिप्ट्स अस्थिरता के क्रम और उन आर्टिफैक्ट्स का सम्मान करती हैं जो निष्पादन के साथ बदल जाते हैं (उदा., विंडोज़ पर प्रीफ़ेच फ़ाइलें) और विश्लेषण और जांच प्रक्रिया में विभिन्न चरणों में घटना प्रतिक्रिया उपयोग के लिए अभिप्रेत हैं। प्रत्येक का वर्णन इस प्रकार है:
ir-rescue-win पूरी तरह से बैच में लिखी गई है और इसे विशिष्ट प्रकार के लाइव डेटा और उपलब्ध वॉल्यूम शैडो कॉपी सर्विस (VSS) प्रतियों से ऐतिहासिक डेटा के व्यापक और अनुकूलित अधिग्रहण करने के लिए सेट किया जा सकता है। ir-rescue-win बिल्ट-इन विंडोज़ कमांड और Sysinternals और NirSoft, उदाहरण के लिए, कुछ ओपन-सोर्स, से प्रसिद्ध तृतीय-पक्ष उपयोगिताओं का उपयोग करता है। ir-rescue-win को अनुप्रस्थ रूप से संगत बनाने के लिए पावरशेल और विंडोज़ मैनेजमेंट इंस्ट्रूमेंटेशन (WMI) का उपयोग नहीं किया जाता है।
ir-rescue-nix बैश (v4+) में लिखी गई है और बिल्ट-इन यूनिक्स कमांड का उपयोग करती है। उपयोग किए गए कुछ कमांड POSIX-अनुरूप नहीं हो सकते हैं और इसलिए कुछ यूनिक्स-जैसी प्रणालियों या वेरिएंट, विशेष रूप से पुराने ऑपरेटिंग सिस्टम पर उपलब्ध नहीं हो सकते हैं।
ir-rescue को डेटा प्रकार के अनुसार डेटा संग्रह को समूहित करने के लिए डिज़ाइन किया गया है। उदाहरण के लिए, नेटवर्किंग से संबंधित सभी डेटा, जैसे ओपन फ़ाइल शेयर और ट्रांसमिशन कंट्रोल प्रोटोकॉल (TCP) कनेक्शन, को एक साथ समूहित किया जाता है, जबकि चल रही प्रक्रियाओं, सेवाओं और कार्यों को मैलवेयर के अंतर्गत एकत्र किया जाता है। डेटा प्रकारों का अधिग्रहण और अन्य सामान्य विकल्प एक सरल कॉन्फ़िगरेशन फ़ाइल में निर्दिष्ट किए जाते हैं। यह ध्यान दिया जाना चाहिए कि स्क्रिप्ट्स बड़ी संख्या में कमांड और टूल्स लॉन्च करती हैं, जिससे सिस्टम पर पर्याप्त फ़ुटप्रिंट (जैसे, मेमोरी में स्ट्रिंग्स, प्रीफ़ेच फ़ाइलें, प्रोग्राम निष्पादन कैश) छूट जाता है। रनटाइम कंप्यूटेशन पावर, डिस्क राइट थ्रूपुट और सेट किए गए कॉन्फ़िगरेशन के आधार पर भिन्न होता है। डिस्क प्रदर्शन विशेष रूप से महत्वपूर्ण है यदि सुरक्षित विलोपन सेट है और 64-बिट मेमोरी (आमतौर पर 8 GB आकार) को डंप करते समय, जिसमें काफी समय लग सकता है।
ir-rescue को घटना प्रतिक्रिया और फोरेंसिक विश्लेषकों, साथ ही सुरक्षा चिकित्सकों के लिए समान रूप से लिखा गया है, और इसका उपयोग Cisco, PepsiCo, SaskTel, Praetorian और Counteractive Security जैसी कंपनियों में किया जाता है। यह जांच की आवश्यकताओं की परवाह किए बिना, होस्ट डेटा संग्रह को सुव्यवस्थित करने और जब रिमोट एक्सेस या लाइव विश्लेषण उपलब्ध नहीं है, तो साइट पर सहायता पर कम निर्भर करने का प्रयास करता है। इस प्रकार इसका उपयोग फोरेंसिक गतिविधियों के दौरान पहले से बंडल किए गए टूल और कमांड का लाभ उठाने के लिए किया जा सकता है।
ir-rescue होस्ट से विशिष्ट डेटा एकत्र करने के लिए कई तृतीय-पक्ष उपयोगिताओं पर निर्भर करता है। उपकरणों के संस्करण अंतिम अनुभाग में सूचीबद्ध हैं और पैकेज के साथ वैसे ही प्रदान किए गए हैं, और इसलिए, ir-rescue चलाने से पहले उनके लाइसेंस और उपयोगकर्ता समझौतों को स्वीकार किया जाना चाहिए। ध्यान दें कि Sysinternals सॉफ़्टवेयर लाइसेंस शर्तों के अनुसार Sysinternals उपयोगिताओं को दूसरों द्वारा कॉपी करने के लिए पुनर्वितरित नहीं किया जा सकता है। इस वजह से, ir-rescue अब Sysinternals उपयोगिताओं के साथ प्रकाशित नहीं किया जाता है, और इसलिए तृतीय-पक्ष टूल सूची और संदर्भ अनुभाग में गणना की गई सभी प्रविष्टियों को Sysinternals Live Repository से डाउनलोड किया जाना चाहिए और स्क्रिप्ट को चलाने के लिए उनके उपयुक्त फ़ोल्डरों में ले जाया जाना चाहिए।
टूलसेट के विवरण और संगठन नीचे दिए गए हैं, यदि लागू हो तो विंडोज टूल के 32-बिट और 64-बिट दोनों संस्करण आसन्न रूप से शामिल हैं: