Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ir-rescue — Uno script Batch per Windows e uno script Bash per Unix per raccogliere in modo completo i dati forensi dell'host durante la risposta agli incidenti. | Kitploit
Strumenti/GitHubGitHub/diogo-fernan/ir-rescue
Disk ForensicsMemory ForensicsNetwork ForensicsScripting e AutomazioneInformatica ForenseAnalisi MalwareDigital ForensicsRisposta agli IncidentiAnalisi dei Log
GitHubdiogo-fernan/ir-rescue

ir-rescue

Uno script Batch per Windows e uno script Bash per Unix per raccogliere in modo completo i dati forensi dell'host durante la risposta agli incidenti.

48992225 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

ir-rescue


ir-rescue è composto da due script gemelli che raccolgono una miriade di dati forensi da sistemi Windows a 32 e 64 bit (ir-rescue-win) e da sistemi Unix (ir-rescue-nix). Gli script rispettano l'ordine di volatilità e gli artefatti che vengono modificati con l'esecuzione (ad es., file prefetch su Windows) e sono destinati all'uso in risposta agli incidenti in diverse fasi del processo di analisi e indagine. Ciascuno è descritto come segue:

  • ir-rescue-win è interamente scritto in Batch e può essere configurato per eseguire acquisizioni complete e personalizzate di tipi specifici di dati live e di dati storici dalle copie disponibili del servizio copie shadow del volume (VSS). ir-rescue-win utilizza comandi Windows integrati e utility di terze parti ben note di Sysinternals e NirSoft, ad esempio, alcune delle quali open-source. PowerShell e Windows Management Instrumentation (WMI) non vengono utilizzati per rendere ir-rescue-win trasversalmente compatibile.

  • ir-rescue-nix è scritto in Bash (v4+) e utilizza comandi Unix integrati. Alcuni comandi utilizzati potrebbero non essere conformi a POSIX e quindi potrebbero non essere disponibili su alcuni sistemi o varianti Unix-like, specialmente su sistemi operativi più datati.

ir-rescue è progettato per raggruppare le raccolte di dati in base al tipo di dato. Ad esempio, tutti i dati che riguardano la rete, come le condivisioni di file aperte e le connessioni TCP (Transmission Control Protocol), sono raggruppati insieme, mentre i processi in esecuzione, i servizi e le attività sono raccolti sotto malware. L'acquisizione dei tipi di dati e altre opzioni generali sono specificate in un semplice file di configurazione. Va notato che gli script lanciano un gran numero di comandi e strumenti, lasciando così una impronta considerevole (ad es., stringhe nella memoria, file prefetch, cache di esecuzione dei programmi) sul sistema. Il tempo di esecuzione varia in base alla potenza di calcolo, alla velocità di scrittura su disco e alle configurazioni impostate. Le prestazioni del disco sono particolarmente importanti se è impostata la cancellazione sicura e quando si esegue il dump della memoria a 64 bit (solitamente di dimensioni 8 GB), operazione che può richiedere molto tempo.

ir-rescue è stato scritto per analisti di risposta agli incidenti e forensi, nonché per professionisti della sicurezza, ed è utilizzato in aziende come Cisco, PepsiCo, SaskTel, Praetorian e Counteractive Security. Rappresenta uno sforzo per semplificare la raccolta di dati host, indipendentemente dalle esigenze investigative, e per dipendere meno dal supporto in sede quando l'accesso remoto o l'analisi live non sono disponibili. Può quindi essere utilizzato per sfruttare gli strumenti e i comandi già inclusi durante le attività forensi.

Dipendenze e Utilizzo

ir-rescue si basa su una serie di utility di terze parti per la raccolta di dati specifici dagli host. Le versioni degli strumenti sono elencate nell'ultima sezione e sono fornite con il pacchetto così come sono; pertanto, è necessario accettare le loro licenze e i termini di utilizzo prima di eseguire ir-rescue. Si noti che le utility Sysinternals non possono essere ridistribuite per essere copiate da altri secondo i Termini di licenza del software Sysinternals. Per questo motivo, ir-rescue non viene più pubblicato insieme alle utility Sysinternals, pertanto tutte le voci enumerate nella sezione Elenco e Riferimenti degli Strumenti di Terze Parti devono essere scaricate dal Repository Live di Sysinternals e spostate nelle cartelle appropriate affinché lo script possa funzionare.

Le descrizioni e l'organizzazione del set di strumenti sono fornite di seguito, con versioni sia a 32 che a 64 bit degli strumenti Windows incluse adiacenti, se applicabile:

Scarica lo strumento