
사고 대응 중 호스트 포렌식 데이터를 포괄적으로 수집하기 위한 Windows 배치 스크립트와 Unix Bash 스크립트입니다.
ir-rescue는 32비트 및 64비트 Windows 시스템(ir-rescue-win)과 Unix 시스템(ir-rescue-nix)에서 다양한 포렌식 데이터를 수집하는 두 개의 자매 스크립트로 구성됩니다. 이 스크립트는 휘발성 순서와 실행으로 변경되는 아티팩트(예: Windows의 프리페치 파일)를 존중하며, 분석 및 조사 프로세스의 여러 단계에서 침해 대응 용도로 사용됩니다. 각각은 다음과 같이 설명됩니다.
ir-rescue-win은 완전히 Batch로 작성되었으며, 사용 가능한 VSS(Volume Shadow Copy Service) 복사본에서 특정 유형의 라이브 데이터 및 과거 데이터에 대한 포괄적이고 맞춤화된 수집을 수행하도록 설정할 수 있습니다. ir-rescue-win은 기본 제공 Windows 명령어와 Sysinternals 및 NirSoft 같은 잘 알려진 타사 유틸리티(일부는 오픈소스)를 사용합니다. PowerShell과 WMI(Windows Management Instrumentation)는 ir-rescue-win의 횡적 호환성을 유지하기 위해 사용되지 않습니다.
ir-rescue-nix는 Bash(v4+)로 작성되었으며 기본 제공 Unix 명령어를 사용합니다. 사용되는 일부 명령어는 POSIX 호환이 아닐 수 있으므로, 특히 오래된 운영 체제에서는 일부 Unix 계열 시스템 또는 변형에서 사용하지 못할 수 있습니다.
ir-rescue는 데이터 유형에 따라 데이터 수집을 그룹화하도록 설계되었습니다. 예를 들어, 열린 파일 공유 및 TCP(Transmission Control Protocol) 연결과 같은 네트워킹 관련 모든 데이터는 함께 그룹화되고, 실행 중인 프로세스, 서비스 및 작업은 맬웨어로 수집됩니다. 데이터 유형 수집 및 기타 일반 옵션은 간단한 설정 파일에서 지정합니다. 스크립트는 많은 명령어와 도구를 실행하므로 시스템에 상당한 발자국(예: 메모리의 문자열, 프리페치 파일, 프로그램 실행 캐시)을 남깁니다. 실행 시간은 컴퓨팅 성능, 디스크 쓰기 처리량 및 설정된 구성에 따라 달라집니다. 특히 보안 삭제가 설정되고 64비트 메모리(보통 8GB 크기)를 덤프할 때는 디스크 성능이 중요하며, 상당한 시간이 소요될 수 있습니다.
ir-rescue는 침해 대응 및 포렌식 분석가와 보안 실무자를 위해 작성되었으며, Cisco, PepsiCo, SaskTel, Praetorian, Counteractive Security와 같은 회사에서 사용됩니다. 이는 조사 요구 사항에 관계없이 호스트 데이터 수집을 간소화하고, 원격 액세스 또는 라이브 분석이 불가능할 때 현장 지원에 덜 의존하기 위한 노력을 나타냅니다. 따라서 포렌식 활동 중 이미 번들로 제공된 도구와 명령어를 활용하는 데 사용할 수 있습니다.
ir-rescue는 호스트에서 특정 데이터를 수집하기 위해 여러 타사 유틸리티에 의존합니다. 도구 버전은 마지막 섹션에 나열되어 있으며 패키지와 함께 그대로 제공되므로, 해당 라이선스와 사용자 계약은 ir-rescue를 실행하기 전에 수락해야 합니다. Sysinternals 유틸리티는 Sysinternals 소프트웨어 라이선스 약관에 따라 다른 사람이 복사할 수 있도록 재배포할 수 없습니다. 이 때문에 ir-rescue는 더 이상 Sysinternals 유틸리티와 함께 게시되지 않으며, 따라서 섹션 "타사 도구 목록 및 참조"에 열거된 모든 항목은 Sysinternals Live Repository에서 다운로드하여 스크립트가 실행되도록 적절한 폴더로 이동해야 합니다.
도구 세트의 설명과 구성은 아래와 같으며, 해당하는 경우 32비트 및 64비트 버전의 Windows 도구가 함께 포함됩니다.
tools-nix/: ir-rescue-nix용 타사 도구 폴더:
ascii/: *.txt 형식의 텍스트 ASCII 아트 파일;cfg/: 설정 파일:
ir-rescue-nix.conf: ir-rescue-nix의 기본 설정 파일;nonrecursive-(hidden|md5sum).txt: 숨김 파일 및 md5sum 비재귀 위치;nonrecursive.txt: 여러 도구의 비재귀 위치;recursive-(exec|hidden|md5sum).txt: 실행 파일, 숨김 파일 및 md5sum 재귀 위치;recursive.txt: 여러 도구의 재귀 위치;mem/: 메모리 도구:
AVML-0.21 (64비트 ELF): 메모리 덤프;ir-rescue-win은 관리자 권한이 있는 명령줄 콘솔에서 실행해야 하며, ir-rescue-nix는 루트 권한이 있는 명령줄 창에서 실행해야 합니다. 둘 다 인수가 필요하지 않으며 각각의 설정 파일을 사용하여 원하는 옵션을 설정합니다. 따라서 스크립트 실행은 다음과 같이 파일을 호출하기만 하면 됩니다.
ir-rescue-win-v1.w.x.bat, 또는./ir-rescue-nix-v1.y.z.sh.재귀 검색 또는 스캔을 수행하는 일부 도구는 특정 폴더에서만 재귀하도록 설정되어 있습니다. 이는 데이터 수집을 더욱 타겟화하면서도 맬웨어가 광범위하게 사용하므로 분석 가능성이 높은 폴더를 지정하여 실행 시간 성능을 고려합니다. Windows 및 Unix 시스템의 재귀 검색 및 비재귀 검색 위치는 설정 폴더 아래 해당 텍스트 파일에서 자유롭게 변경할 수 있습니다. 일부 도구에는 재귀할 특정 위치와 재귀하지 않을 위치가 있는 전용 파일이 있습니다. 이러한 파일은 recursive-<tool>.txt 및 nonrecursive-<tool>.txt로 명명되며, <tool>은 도구 이름으로 대체됩니다. 각 파일에는 후행 백슬래시 또는 슬래시 없이 줄당 하나의 전체 경로 위치가 있어야 합니다.
런타임 중에 표준 출력(STDOUT) 및 표준 오류(STDERR) 채널로 출력된 모든 문자는 UTF-8 인코딩 텍스트 파일에 기록됩니다. 즉, 도구의 출력은 해당 폴더와 텍스트 파일에 저장됩니다. 상태 ASCII 메시지는 여전히 콘솔에 출력되어 실행 진행 상황을 확인할 수 있습니다. %TEMP%\ir-rescue-win 또는 /tmp/ir-rescue-nix 아래에 생성된 임시 폴더는 런타임 데이터(예: 메모리 덤프 드라이버 및 VSS 복사본에 대한 링크)를 저장하는 데 사용되며 완료 시 삭제됩니다. 데이터 폴더는 초기화 중에 데이터의 자리 표시자로 생성됩니다. 수집 후 데이터가 수집되지 않은 경우(예: 빈 브라우저 캐시) 빈 폴더는 삭제될 수 있습니다. 마지막으로 데이터는 암호로 보호된 아카이브로 압축되며, 설정된 경우 그에 따라 삭제됩니다.
ir-rescue-win 및 ir-rescue-nix 각각의 설정 파일은 스크립트의 일반적인 동작, 수집할 데이터 유형 및 실행할 고급 도구에 대한 간단한 이진 지시문(true 또는 false)으로 주로 구성됩니다. 해시 기호(#)로 시작하는 줄은 주석으로 간주됩니다. 이들은 각 옵션이 수행하는 작업을 간략하게 설명하고, 폴더, 파일 또는 레지스트리 키를 열거하여 컨텍스트를 제공하며, 관련 도구를 나열하는 데 사용됩니다. 아래 설명은 ir-rescue-win에만 적용되지만, 전체 접근 방식과 ir-rescue-nix의 설정 파일을 이해하는 예시로 사용됩니다.
ir-rescue-win의 경우 데이터는 다음 지시문으로 제공되는 유형으로 그룹화됩니다.
activity: 이 옵션은 사용자 활동 데이터 수집을 설정합니다.disk: 이 옵션은 디스크 데이터 수집을 설정합니다.events: 이 옵션은 Windows 이벤트 로그 수집을 설정합니다.filesystem: 이 옵션은 NTFS 및 파일 관련 데이터 수집을 설정합니다.malware: 이 옵션은 맬웨어 탐지에 사용할 수 있는 시스템 데이터 수집을 설정합니다.memory: 이 옵션은 메모리 수집을 설정합니다.network: 이 옵션은 네트워크 데이터 수집을 설정합니다.registry: 이 옵션은 시스템 및 사용자 레지스트리 수집을 설정합니다.system: 이 옵션은 시스템 관련 정보 수집을 설정합니다.web: 이 옵션은 방문 기록 및 캐시 수집을 설정합니다.한편, sigcheck, density, iconsext, yara 옵션으로 설정된 고급 도구의 사용은 데이터 유형 수집에 대한 구성과 독립적입니다. 반면에, 데이터 유형의 각 주요 옵션 아래의 지시문은 해당 옵션에 연결되어 있어, 주요 옵션이 false로 설정되면 무시됩니다. 예를 들어, memory-dump=true(RAM 덤프를 지시하는 옵션)는 memory=false이면 무시됩니다. 편의를 위해 <option>-all 옵션도 마찬가지이며, <option>-vss를 제외하고 특정 데이터 유형의 모든 옵션을 true로 설정합니다. 스크립트는 Windows 커널 네임스페이스를 통해 복사본에 하드 링크를 생성하여 모든 사용 가능한 VSS 복사본에서 데이터를 검색하는 것을 지원하며, 이 기능은 vss=true로 활성화할 수 있습니다. 각 주요 옵션에는 자체 <option>-vss 옵션이 있어, 해당 데이터 유형에 대한 VSS 데이터 수집을 활성화하거나 비활성화합니다. malware-startup 및 web-(chrome|ie|mozilla) 옵션으로 수집된 데이터도 암호로 보호되며, 암호는 따옴표 없이 "infected"입니다. 설정 파일에서 찾을 수 없거나 주석 처리된 모든 옵션은 런타임 중에 로 설정되며, 최종 압축 아카이브의 암호도 포함됩니다.
또한 iconsext 옵션은 비정상적인 프레임워크(Python 등)로 컴파일되어 PE 아이콘을 설정한 바이너리를 찾는 데 유용합니다. 또한 YARA 규칙은 *.yar 파일 확장자를 가져야 하며 tools-win\yara\rules\ 폴더에 넣어야 합니다. 모든 고급 도구의 출력은 malware 결과 폴더에 저장됩니다.
다음은 설정 파일의 최소 예시로, 라이브 및 기록 페이징 메모리를 포함한 RAM 수집, 텍스트 형식의 시스템 레지스트리 및 Windows 이벤트 로그, 그리고 최종 데이터 폴더를 암호 "infected"(따옴표 제외)로 압축하도록 설정합니다. 이 구성은 기록 시스템 레지스트리 파일의 수집을 건너뜁니다.```
killself=false sdelete=false zip=true zpassword=infected ascii=false
events=true memory=true registry=true
vss=true
events-all=false events-txt=true
memory-all=false memory-vss=true memory-dump=true memory-pagefile=true
registry-all=false registry-vss=false registry-system=true
# 타사 도구 목록 및 참고 자료
## Windows
* **Sysinternals**: [Sysinternals](https://technet.microsoft.com/en-us/sysinternals/ "Sysinternals 웹 사이트") 도구는 대부분 Mark Russinovich가 개발했으며 [Sysinternals 소프트웨어 사용권 계약](https://docs.microsoft.com/en-us/sysinternals/license-terms "Sysinternals 소프트웨어 사용권 계약")에 따라 무료로 사용할 수 있습니다. *ir-rescue-win*에서 사용하는 전체 도구 목록은 `accesschk[64].exe` (v6.02), `autoruns[64].exe` (v13.62), `autorunsc[64].exe` (v13.61), `handle[64].exe` (v4.1), `Listdlls[64].exe` (v3.2), `logonsessions[64].exe` (v1.4), `ntfsinfo[64].exe` (v1.2), `psfile[64].exe` (v1.03), `PsGetsid[64].exe` (v1.45), `Psinfo[64].exe` (v1.78), `pslist[64].exe` (v1.4), `psloggedon[64].exe` (v1.35), `psloglist.exe` (v2.71), `PsService[64].exe` (v2.25), `sdelete(32|64).exe` (v2.0), `sigcheck[64].exe` (v2.52), `tcpvcon.exe` (v3.01)입니다.
* **NirSoft**: [NirSoft](http://www.nirsoft.net/ "NirSoft 웹 사이트") 도구 모음은 Nir Sofer가 개발했으며 프리웨어 유틸리티로 배포됩니다. *ir-rescue-win*에서 사용하는 전체 도구 목록은 `AlternateStreamView[64].exe` (v1.51), `BrowserAddonsView[64].exe` (v1.05), `BrowsingHistoryView[64].exe` (v1.86), `ChromeCacheView.exe` (v1.67), `DriverView[64].exe` (v1.47), `iconsext.exe` (v1.47), `IECacheView.exe` (v1.58), `LastActivityView.exe` (v1.16), `MozillaCacheView.exe` (v1.69), `nircmdc[64].exe` (v2.81), `OfficeIns[64].exe` (v1.20), `USBDeview[64].exe` (v2.61), `WinPrefetchView[64].exe` (v1.35)입니다.
* **The Sleuth Kit (TSK)** (v4.4.1): [TSK](http://www.sleuthkit.org/ "TSK 웹 사이트")는 파일 시스템 수준에서 하드 드라이브를 분석하는 오픈 소스 포렌식 도구로, *ir-rescue-win*에서 `fls.exe`로 MFT를 탐색하고 `mmcat.exe`로 디스크 부트 섹터를 덤프하며 `mmls.exe`로 디스크 파티션 테이블 정보를 표시하는 데 사용됩니다.
* **winpmem_1.6.2** (v1.6.2): [Pmem](https://github.com/google/rekall "Rekall GitHub 저장소") 제품군은 오픈 소스 Rekall 메모리 분석 프레임워크의 일부로, *ir-rescue-win*에서 메모리를 덤프하는 데 사용됩니다.
* **md5deep[64].exe** (v4.4): [md5deep](http://md5deep.sourceforge.net/ "md5deep 웹 사이트") 유틸리티는 오픈 소스이며 Jesse Kornblum이 유지 관리합니다.
* **EDD.exe** (v2.0.1): [암호화 디스크 탐지기](https://www.magnetforensics.com/free-tool-encrypted-disk-detector/)는 Magnet Forensics의 무료 도구로, 특정 디스크 암호화 소프트웨어를 테스트합니다.
* **exiftool.exe** (v10.55): [ExifTool](http://owl.phy.queensu.ca/~phil/exiftool/ "ExifTool 웹 사이트")은 Phil Harvey가 만든 LNK 파일 등 여러 파일 형식의 무료 메타데이터 파서 및 편집기입니다.
* **JLECmd.exe** (v0.9.6.1): [JLECmd](https://github.com/EricZimmerman/JLECmd "JLECmd GitHub 저장소")는 Windows 7부터 Windows 10까지 지원하는 자동 및 사용자 지정 대상 점프 목록을 위한 오픈 소스 MIT 라이선스 파서입니다. 이 유틸리티는 Eric Zimmerman이 개발했으며 .NET v4.6이 필요합니다.
* **RawCopy[64].exe** (v1.0.0.15) 및 **ExtractUsnJrnl[64].exe** (v1.0.0.3): [RawCopy](https://github.com/jschicht/RawCopy "RawCopy GitHub 저장소") (본질적으로 TSK의 **ifind**와 **icat**의 조합)와 [ExtractUsnJrnl](https://github.com/jschicht/ExtractUsnJrnl "ExtractUsnJrnl GitHub 저장소")은 Joakim Schicht가 개발한 데이터 및 특수 파일 추출을 위한 오픈 소스 NTFS 유틸리티입니다.
* **rifiuti-vista[64].exe** (v.0.6.1): [Rifiuti2](https://github.com/abelcheung/rifiuti2 "Rifiuti2 GitHub 저장소")는 휴지통을 위한 오픈 소스 파서로, BSD 라이선스로 배포됩니다.
* **densityscout[64].exe** (빌드 45): 엔트로피를 계산하는 [DensityScout](https://www.cert.at/downloads/software/densityscout_en.html "DensityScout 웹 사이트") 유틸리티는 Christian Wojner가 작성했으며 ISC 라이선스로 배포됩니다.
* **YARA** (v3.5.0): [YARA](http://virustotal.github.io/yara/ "Yara 웹 사이트")는 특정 지표를 스캔하는 데 사용할 수 있는 악성 코드를 위한 오픈 소스 시그니처 체계입니다.
* **Cygwin**: [Cygwin](http://www.cygwin.com/ "Cygwin 웹 사이트") 프로젝트는 오픈 소스이며, *ir-rescue-win*에서 32비트 DLL을 사용하여 GNU `tr.exe` (v8.24-3) 및 `grep.exe` (v2.21) 유틸리티로 출력을 필터링하는 데만 사용됩니다.
* **7za.exe** (v9.20): [7-Zip](http://www.7-zip.org/)은 Igor Pavlov가 개발하고 GNU LGPL 라이선스로 배포되는 오픈 소스 압축 유틸리티입니다.
## Unix
* **AVML-0.21** (Linux용 휘발성 메모리 획득): [AVML](https://github.com/microsoft/avml)은 Rust로 작성된 X86_64 사용자 공간 휘발성 메모리 획득 도구로, 정적 바이너리로 배포됩니다. AVML은 대상 OS 배포판이나 커널을 사전에 알 필요 없이 메모리를 획득하는 데 사용할 수 있습니다. 온-타겟 컴파일이나 핑거프린팅이 필요하지 않습니다. AVML은 Ubuntu 18.04.5 LTS VM에서 [설명된 대로](https://github.com/microsoft/avml#building-on-ubuntu) 컴파일되었습니다. 바이너리는 많은 [시스템 및 커널 버전](https://github.com/microsoft/avml#tested-distributions)에서 실행되어야 합니다.
# 변경 이력
* ***ir-rescue-win-v1.4.4***: 일부 `filesystem` 옵션을 다양한 디스크 암호화 소프트웨어를 테스트하는 `disk-encryption` 옵션을 포함하는 새로운 `disk` 옵션으로 이동했습니다.
* ***ir-rescue-win-v1.4.3***: 프로세스 인수가 `malware-dlls` 출력에서 별도의 파일로 필터링되고, `filesystem-table`이 디스크 및 파티션 정보를 검색하는 보다 포괄적인 옵션(`filesystem-info`)으로 대체되었으며, LNK 파일 구문 분석을 위해 [LECmd.exe (v0.9.2.0)](https://github.com/EricZimmerman/LECmd "LECmd GitHub 저장소")가 [exiftool.exe (v10.55)](http://owl.phy.queensu.ca/~phil/exiftool/ "ExifTool 웹 사이트")로 교체되고 몇 가지 명령이 추가되었습니다.
* ***ir-rescue-win-v1.4.2***: RegRipper(`registry-parse`) 제거 (너무 무겁고 레지스트리 하이브를 사후 처리하는 것이 가장 좋음).
* ***ir-rescue-win-v1.4.1***: 애플리케이션 크래시 덤프 수집(`memory-appdumps`), 레지스트리 하이브의 텍스트 내보내기 및 구문 분석(`registry-text` 및 `registry-parse`), 부트 섹터 덤프 및 구문 분석(`filesystem-boot` 및 `filesystem-table`) 추가, 몇 가지 일반적인 개선 사항 적용.
* ***ir-rescue-win-v1.4.0***: 데이터 수집 순서 및 출력 재구성, 구성 가능한 옵션(`outpath`, `rm-glog`, `vss-limit`, `drives-limit`)으로 기능 확장, NirSoft `BrowserAddonsView[64].exe` 및 덜 상세한 전역 로그 파일 추가.
# 작성자
[@dfernan__](https://twitter.com/dfernan__)
tools-win\: ir-rescue-win용 타사 도구 폴더:
activ\: 사용자 및 시스템 활동 아티팩트 파싱 도구;
exiftool.exe: LNK(Link) 파일 파싱;JLECmd.exe: 자동 및 사용자 지정 Jump List 파싱;LastActivityView.exe: 로그온 및 로그오프 등의 사용자 및 시스템 활동 미니 타임라인 표시;rifiuti-vista[64].exe: 휴지통 파일 파싱;USBDeview[64].exe: 이전 및 현재 연결된 USB 장치 목록;ascii\: *.txt 형식의 텍스트 ASCII 아트 파일;cfg\: 설정 파일:
ir-rescue-win.conf: ir-rescue-win의 기본 설정 파일;nonrecursive-(acl|iconsext|md5deep).txt: accesschk[64].exe, iconsext.exe, md5deep[64].exe 비재귀 위치;nonrecursive.txt: 여러 도구의 비재귀 위치;recursive-(acl|iconsext|md5deep).txt: accesschk[64].exe, iconsext.exe, md5deep[64].exe 재귀 위치;recursive.txt: 여러 도구의 재귀 위치;cygwin\: Cygwin 도구 및 DLL(Dynamic Linked Library):
tr.exe: 인쇄 불가능 문자 제거에 사용;grep.exe: 정규식으로 날짜 필터링에 사용;disk\: 디스크 도구:
EDD.exe: 디스크 암호화 소프트웨어 테스트;evt\: Windows 이벤트 도구:
psloglist.exe: Windows 이벤트 로그 추출;fs\: 파일 시스템 도구:
tsk\: The Sleuth Kit(TSK) 도구 및 DLL:
fls.exe: MFT(Master File Table) 순회;mcat.exe: 파티션 내용 출력;mmls.exe: 디스크 파티션 테이블(DOS, GPT) 정보 표시;AlternateStreamView[64].exe: ADS(Alternate Data Stream) 목록;ExtractUsnJrnl[64].exe: C:\$Extend\$UsnJrnl(NTFS 저널) 파일을 희소 제로 없이 추출;md5deep[64].exe: MD5(Message Digest 5) 해시 값 계산;ntfsinfo[64].exe: NTFS 정보 표시;RawCopy[64].exe: NTFS 수준에서 데이터 추출;mal\: 맬웨어 도구:
autoruns[64].exe: 자동 실행 위치를 autoruns 바이너리 형식으로 덤프;autorunsc[64].exe: 자동 실행 위치 목록;BrowserAddonsView[64].exe: 여러 브라우저의 플러그인 및 추가 기능 목록;densityscout[64].exe: 패커 및 암호기 탐지를 위한 엔트로피 기반 측정값 계산;DriverView[64].exe: 로드된 커널 드라이버 목록;handle[64].exe: 객체 핸들 목록;iconsext.exe: PE(Portable Executable)에서 아이콘 추출;Listdlls[64].exe: 로드된 DLL 목록;OfficeIns[64].exe: 설치된 Microsoft Office 추가 기능 목록;pslist[64].exe: 실행 중인 프로세스 목록;PsService[64].exe: 서비스 목록;sigcheck[64].exe: PE 내 디지털 서명 확인;mem\: 메모리 도구:
winpmem_1.6.2.exe: 메모리 덤프;net\: 네트워크 도구:
psfile[64].exe: 원격으로 열린 파일 목록;tcpvcon.exe: TCP 연결 및 포트, UDP 포트 목록;sys\: 시스템 도구:
accesschk[64].exe: 지정된 위치의 사용자 권한 목록;logonsessions[64].exe: 현재 활성 로그온 세션 목록;PsGetsid[64].exe: SID(보안 식별자)와 사용자 이름 간 변환;Psinfo[64].exe: 시스템 소프트웨어 및 하드웨어 정보 표시;psloggedon[64].exe: 레지스트리에 프로필이 있는 로컬 로그온 사용자 목록;web\: 웹 도구:
BrowsingHistoryView[64].exe: 여러 브라우저의 방문 기록 목록;ChromeCacheView.exe: Google Chrome 캐시 표시;IECacheView.exe: Internet Explorer 캐시 표시;MozillaCacheView.exe: Mozilla Firefox 캐시 표시;yara\: YARA 도구 및 시그니처:
rules\: *.yar 규칙 폴더;yara(32|64).exe: YARA 주요 실행 파일;yarac(32|64).exe: YARA 규칙 컴파일러;7za.exe: 파일 및 폴더 압축;nircmdc[64].exe: 광범위한 기능(스크린샷 등) 제공;sdelete(32|64).exe: 파일 및 폴더 안전 삭제;data\: 런타임 중 생성되는 데이터 폴더로 수집된 데이터 보관:
<HOSTNAME>-<DATE>\: <DATE>는 YYYYMMDD 형식:
ir-rescue-win: ir-rescue 관련 데이터 폴더
ir-rescue-win.log: 상태 메시지의 상세 로그 파일;ir-rescue-win-global.log: 과거에 실행된 ir-rescue-win 명령어의 전역 로그 파일;screenshot-#: ir-rescue-win 전용 번호별 스크린샷;falseWinPrefetchView[64].exe: 프리페치 파일 내용 표시;