Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ir-rescue — Um script Windows Batch e um script Unix Bash para coletar abrangentemente dados forenses de host durante a resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/diogo-fernan/ir-rescue
Forensia de DiscoForensia de MemóriaForensia de RedeScripting e AutomaçãoAnálise ForenseAnálise de MalwareForensia DigitalResposta a IncidentesAnálise de Logs
GitHubdiogo-fernan/ir-rescue

ir-rescue

Um script Windows Batch e um script Unix Bash para coletar abrangentemente dados forenses de host durante a resposta a incidentes.

4899222há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

ir-rescue


ir-rescue é composto por dois scripts irmãos que recolhem uma infinidade de dados forenses de sistemas Windows de 32 e 64 bits (ir-rescue-win) e de sistemas Unix (ir-rescue-nix). Os scripts respeitam a ordem de volatilidade e os artefactos que são alterados com a execução (ex., ficheiros prefetch no Windows) e destinam-se a uso em resposta a incidentes em diferentes fases do processo de análise e investigação. Cada um é descrito da seguinte forma:

  • ir-rescue-win é totalmente escrito em Batch e pode ser configurado para realizar aquisições abrangentes e personalizadas de tipos específicos de dados vivos e de dados históricos a partir de cópias disponíveis do Volume Shadow Copy Service (VSS). O ir-rescue-win utiliza comandos Windows nativos e utilitários de terceiros bem conhecidos da Sysinternals e NirSoft, por exemplo, alguns dos quais de código aberto. O PowerShell e a Windows Management Instrumentation (WMI) não são utilizados para tornar o ir-rescue-win transversalmente compatível.

  • ir-rescue-nix é escrito em Bash (v4+) e utiliza comandos Unix nativos. Alguns comandos utilizados podem não ser compatíveis com POSIX e, portanto, podem não estar disponíveis em alguns sistemas ou variantes Unix-like, especialmente em sistemas operativos mais antigos.

O ir-rescue é concebido para agrupar recolhas de dados de acordo com o tipo de dado. Por exemplo, todos os dados relacionados com rede, como partilhas de ficheiros abertas e conexões TCP (Transmission Control Protocol), são agrupados, enquanto processos, serviços e tarefas em execução são reunidos sob malware. A aquisição de tipos de dados e outras opções gerais são especificadas num ficheiro de configuração simples. Deve notar-se que os scripts lançam um grande número de comandos e ferramentas, deixando assim uma pegada considerável (ex., strings na memória, ficheiros prefetch, caches de execução de programas) no sistema. O tempo de execução varia dependendo da capacidade de processamento, do throughput de escrita em disco e das configurações definidas. O desempenho do disco é especialmente importante se a eliminação segura estiver definida e ao despejar memória de 64 bits (normalmente com 8 GB de tamanho), o que pode demorar um tempo considerável.

O ir-rescue foi escrito para analistas de resposta a incidentes e forense, bem como para profissionais de segurança, e é utilizado em empresas como Cisco, PepsiCo, SaskTel, Praetorian e Counteractive Security. Representa um esforço para simplificar a recolha de dados dos sistemas, independentemente das necessidades de investigação, e para depender menos de suporte local quando o acesso remoto ou a análise ao vivo não estão disponíveis. Pode, portanto, ser utilizado para aproveitar as ferramentas e comandos já incluídos durante atividades forenses.

Dependências e Utilização

O ir-rescue depende de vários utilitários de terceiros para recolher dados específicos dos sistemas. As versões das ferramentas estão listadas na última secção e são fornecidas com o pacote tal como estão e, portanto, as suas licenças e acordos de utilizador devem ser aceites antes de executar o ir-rescue. Note que os utilitários Sysinternals não podem ser redistribuídos para outros copiarem de acordo com os Termos de Licença de Software Sysinternals. Por este motivo, o ir-rescue já não é publicado juntamente com os utilitários Sysinternals, e todas as entradas enumeradas na secção Lista de Ferramentas de Terceiros e Referências devem ser descarregadas do Repositório Sysinternals Live e movidas para as suas pastas apropriadas para que o script possa ser executado.

As descrições e organização do conjunto de ferramentas são fornecidas abaixo, com as versões de 32 e 64 bits das ferramentas Windows incluídas de forma adjacente, se aplicável:

Baixar ferramenta