Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ir-rescue — Скрипт Windows Batch и скрипт Unix Bash для всестороннего сбора данных судебной экспертизы хоста во время реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/diogo-fernan/ir-rescue
Дисковая криминалистикаКриминалистика памятиСетевая криминалистикаСкриптинг и автоматизацияФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHubdiogo-fernan/ir-rescue

ir-rescue

Скрипт Windows Batch и скрипт Unix Bash для всестороннего сбора данных судебной экспертизы хоста во время реагирования на инциденты.

48992215 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

ir-rescue


ir-rescue состоит из двух скриптов-компаньонов, которые собирают множество криминалистических данных с 32- и 64-разрядных систем Windows (ir-rescue-win) и с систем Unix (ir-rescue-nix). Скрипты соблюдают порядок волатильности и артефакты, изменяемые во время выполнения (например, файлы prefetch в Windows), и предназначены для использования в реагировании на инциденты на разных этапах анализа и расследования. Каждый из них описан ниже:

  • ir-rescue-win полностью написан на Batch и может быть настроен на выполнение всесторонних и настраиваемых сборов определенных типов оперативных данных и исторических данных из доступных копий теневого копирования тома (VSS). ir-rescue-win использует встроенные команды Windows и известные сторонние утилиты от Sysinternals и NirSoft, некоторые из которых являются открытыми. PowerShell и инструментарий управления Windows (WMI) не используются, чтобы обеспечить поперечную совместимость ir-rescue-win.

  • ir-rescue-nix написан на Bash (v4+) и использует встроенные команды Unix. Некоторые используемые команды могут не соответствовать POSIX и, следовательно, могут быть недоступны в некоторых Unix-подобных системах или их вариантах, особенно в старых операционных системах.

ir-rescue предназначен для группировки сборов данных по типу данных. Например, все данные, связанные с сетью, такие как открытые общие файловые ресурсы и соединения по протоколу управления передачей (TCP), сгруппированы вместе, а запущенные процессы, службы и задачи собраны под вредоносным ПО. Сбор типов данных и другие общие параметры задаются в простом конфигурационном файле. Следует отметить, что скрипты запускают большое количество команд и инструментов, тем самым оставляя значительный след (например, строки в памяти, файлы prefetch, кеши выполнения программ) в системе. Время выполнения зависит от вычислительной мощности, пропускной способности записи на диск и заданных конфигураций. Производительность диска особенно важна, если установлено безопасное удаление и при дампе 64-разрядной памяти (обычно размером 8 ГБ), что может занять значительное время.

ir-rescue был написан для специалистов по реагированию на инциденты и криминалистическому анализу, а также для практикующих специалистов по безопасности и используется в таких компаниях, как Cisco, PepsiCo, SaskTel, Praetorian и Counteractive Security. Он представляет собой попытку упростить сбор данных с хостов, независимо от потребностей расследования, и меньше полагаться на поддержку на месте, когда удаленный доступ или оперативный анализ недоступен. Таким образом, его можно использовать для использования уже встроенных инструментов и команд во время криминалистических действий.

Зависимости и использование

ir-rescue полагается на ряд сторонних утилит для сбора определенных данных с хостов. Версии инструментов перечислены в последнем разделе и предоставляются с пакетом как есть, поэтому их лицензии и пользовательские соглашения должны быть приняты перед запуском ir-rescue. Обратите внимание, что утилиты Sysinternals не могут быть распространены для копирования другими лицами в соответствии с Условиями лицензии на программное обеспечение Sysinternals. Из-за этого ir-rescue больше не публикуется вместе с утилитами Sysinternals, поэтому все записи, перечисленные в разделе «Список сторонних инструментов и ссылки», должны быть загружены из Sysinternals Live Repository и перемещены в соответствующие папки, чтобы скрипт мог работать.

Описания и организация набора инструментов приведены ниже, включая 32- и 64-разрядные версии инструментов Windows, расположенные рядом, если применимо:

Скачать инструмент