
Скрипт Windows Batch и скрипт Unix Bash для всестороннего сбора данных судебной экспертизы хоста во время реагирования на инциденты.
ir-rescue состоит из двух скриптов-компаньонов, которые собирают множество криминалистических данных с 32- и 64-разрядных систем Windows (ir-rescue-win) и с систем Unix (ir-rescue-nix). Скрипты соблюдают порядок волатильности и артефакты, изменяемые во время выполнения (например, файлы prefetch в Windows), и предназначены для использования в реагировании на инциденты на разных этапах анализа и расследования. Каждый из них описан ниже:
ir-rescue-win полностью написан на Batch и может быть настроен на выполнение всесторонних и настраиваемых сборов определенных типов оперативных данных и исторических данных из доступных копий теневого копирования тома (VSS). ir-rescue-win использует встроенные команды Windows и известные сторонние утилиты от Sysinternals и NirSoft, некоторые из которых являются открытыми. PowerShell и инструментарий управления Windows (WMI) не используются, чтобы обеспечить поперечную совместимость ir-rescue-win.
ir-rescue-nix написан на Bash (v4+) и использует встроенные команды Unix. Некоторые используемые команды могут не соответствовать POSIX и, следовательно, могут быть недоступны в некоторых Unix-подобных системах или их вариантах, особенно в старых операционных системах.
ir-rescue предназначен для группировки сборов данных по типу данных. Например, все данные, связанные с сетью, такие как открытые общие файловые ресурсы и соединения по протоколу управления передачей (TCP), сгруппированы вместе, а запущенные процессы, службы и задачи собраны под вредоносным ПО. Сбор типов данных и другие общие параметры задаются в простом конфигурационном файле. Следует отметить, что скрипты запускают большое количество команд и инструментов, тем самым оставляя значительный след (например, строки в памяти, файлы prefetch, кеши выполнения программ) в системе. Время выполнения зависит от вычислительной мощности, пропускной способности записи на диск и заданных конфигураций. Производительность диска особенно важна, если установлено безопасное удаление и при дампе 64-разрядной памяти (обычно размером 8 ГБ), что может занять значительное время.
ir-rescue был написан для специалистов по реагированию на инциденты и криминалистическому анализу, а также для практикующих специалистов по безопасности и используется в таких компаниях, как Cisco, PepsiCo, SaskTel, Praetorian и Counteractive Security. Он представляет собой попытку упростить сбор данных с хостов, независимо от потребностей расследования, и меньше полагаться на поддержку на месте, когда удаленный доступ или оперативный анализ недоступен. Таким образом, его можно использовать для использования уже встроенных инструментов и команд во время криминалистических действий.
ir-rescue полагается на ряд сторонних утилит для сбора определенных данных с хостов. Версии инструментов перечислены в последнем разделе и предоставляются с пакетом как есть, поэтому их лицензии и пользовательские соглашения должны быть приняты перед запуском ir-rescue. Обратите внимание, что утилиты Sysinternals не могут быть распространены для копирования другими лицами в соответствии с Условиями лицензии на программное обеспечение Sysinternals. Из-за этого ir-rescue больше не публикуется вместе с утилитами Sysinternals, поэтому все записи, перечисленные в разделе «Список сторонних инструментов и ссылки», должны быть загружены из Sysinternals Live Repository и перемещены в соответствующие папки, чтобы скрипт мог работать.
Описания и организация набора инструментов приведены ниже, включая 32- и 64-разрядные версии инструментов Windows, расположенные рядом, если применимо: