
Um script Windows Batch e um script Unix Bash para coletar abrangentemente dados forenses de host durante a resposta a incidentes.
ir-rescue é composto por dois scripts irmãos que recolhem uma infinidade de dados forenses de sistemas Windows de 32 e 64 bits (ir-rescue-win) e de sistemas Unix (ir-rescue-nix). Os scripts respeitam a ordem de volatilidade e os artefactos que são alterados com a execução (ex., ficheiros prefetch no Windows) e destinam-se a uso em resposta a incidentes em diferentes fases do processo de análise e investigação. Cada um é descrito da seguinte forma:
ir-rescue-win é totalmente escrito em Batch e pode ser configurado para realizar aquisições abrangentes e personalizadas de tipos específicos de dados vivos e de dados históricos a partir de cópias disponíveis do Volume Shadow Copy Service (VSS). O ir-rescue-win utiliza comandos Windows nativos e utilitários de terceiros bem conhecidos da Sysinternals e NirSoft, por exemplo, alguns dos quais de código aberto. O PowerShell e a Windows Management Instrumentation (WMI) não são utilizados para tornar o ir-rescue-win transversalmente compatível.
ir-rescue-nix é escrito em Bash (v4+) e utiliza comandos Unix nativos. Alguns comandos utilizados podem não ser compatíveis com POSIX e, portanto, podem não estar disponíveis em alguns sistemas ou variantes Unix-like, especialmente em sistemas operativos mais antigos.
O ir-rescue é concebido para agrupar recolhas de dados de acordo com o tipo de dado. Por exemplo, todos os dados relacionados com rede, como partilhas de ficheiros abertas e conexões TCP (Transmission Control Protocol), são agrupados, enquanto processos, serviços e tarefas em execução são reunidos sob malware. A aquisição de tipos de dados e outras opções gerais são especificadas num ficheiro de configuração simples. Deve notar-se que os scripts lançam um grande número de comandos e ferramentas, deixando assim uma pegada considerável (ex., strings na memória, ficheiros prefetch, caches de execução de programas) no sistema. O tempo de execução varia dependendo da capacidade de processamento, do throughput de escrita em disco e das configurações definidas. O desempenho do disco é especialmente importante se a eliminação segura estiver definida e ao despejar memória de 64 bits (normalmente com 8 GB de tamanho), o que pode demorar um tempo considerável.
O ir-rescue foi escrito para analistas de resposta a incidentes e forense, bem como para profissionais de segurança, e é utilizado em empresas como Cisco, PepsiCo, SaskTel, Praetorian e Counteractive Security. Representa um esforço para simplificar a recolha de dados dos sistemas, independentemente das necessidades de investigação, e para depender menos de suporte local quando o acesso remoto ou a análise ao vivo não estão disponíveis. Pode, portanto, ser utilizado para aproveitar as ferramentas e comandos já incluídos durante atividades forenses.
O ir-rescue depende de vários utilitários de terceiros para recolher dados específicos dos sistemas. As versões das ferramentas estão listadas na última secção e são fornecidas com o pacote tal como estão e, portanto, as suas licenças e acordos de utilizador devem ser aceites antes de executar o ir-rescue. Note que os utilitários Sysinternals não podem ser redistribuídos para outros copiarem de acordo com os Termos de Licença de Software Sysinternals. Por este motivo, o ir-rescue já não é publicado juntamente com os utilitários Sysinternals, e todas as entradas enumeradas na secção Lista de Ferramentas de Terceiros e Referências devem ser descarregadas do Repositório Sysinternals Live e movidas para as suas pastas apropriadas para que o script possa ser executado.
As descrições e organização do conjunto de ferramentas são fornecidas abaixo, com as versões de 32 e 64 bits das ferramentas Windows incluídas de forma adjacente, se aplicável: