Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ir-rescue — Скрипт Windows Batch и скрипт Unix Bash для всестороннего сбора данных судебной экспертизы хоста во время реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/diogo-fernan/ir-rescue
Дисковая криминалистикаКриминалистика памятиСетевая криминалистикаСкриптинг и автоматизацияФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHubdiogo-fernan/ir-rescue

ir-rescue

Скрипт Windows Batch и скрипт Unix Bash для всестороннего сбора данных судебной экспертизы хоста во время реагирования на инциденты.

4899265 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

ir-rescue


ir-rescue состоит из двух скриптов-компаньонов, которые собирают множество криминалистических данных с 32- и 64-разрядных систем Windows (ir-rescue-win) и с систем Unix (ir-rescue-nix). Скрипты соблюдают порядок волатильности и артефакты, изменяемые во время выполнения (например, файлы prefetch в Windows), и предназначены для использования в реагировании на инциденты на разных этапах анализа и расследования. Каждый из них описан ниже:

  • ir-rescue-win полностью написан на Batch и может быть настроен на выполнение всесторонних и настраиваемых сборов определенных типов оперативных данных и исторических данных из доступных копий теневого копирования тома (VSS). ir-rescue-win использует встроенные команды Windows и известные сторонние утилиты от Sysinternals и NirSoft, некоторые из которых являются открытыми. PowerShell и инструментарий управления Windows (WMI) не используются, чтобы обеспечить поперечную совместимость ir-rescue-win.

  • ir-rescue-nix написан на Bash (v4+) и использует встроенные команды Unix. Некоторые используемые команды могут не соответствовать POSIX и, следовательно, могут быть недоступны в некоторых Unix-подобных системах или их вариантах, особенно в старых операционных системах.

ir-rescue предназначен для группировки сборов данных по типу данных. Например, все данные, связанные с сетью, такие как открытые общие файловые ресурсы и соединения по протоколу управления передачей (TCP), сгруппированы вместе, а запущенные процессы, службы и задачи собраны под вредоносным ПО. Сбор типов данных и другие общие параметры задаются в простом конфигурационном файле. Следует отметить, что скрипты запускают большое количество команд и инструментов, тем самым оставляя значительный след (например, строки в памяти, файлы prefetch, кеши выполнения программ) в системе. Время выполнения зависит от вычислительной мощности, пропускной способности записи на диск и заданных конфигураций. Производительность диска особенно важна, если установлено безопасное удаление и при дампе 64-разрядной памяти (обычно размером 8 ГБ), что может занять значительное время.

ir-rescue был написан для специалистов по реагированию на инциденты и криминалистическому анализу, а также для практикующих специалистов по безопасности и используется в таких компаниях, как Cisco, PepsiCo, SaskTel, Praetorian и Counteractive Security. Он представляет собой попытку упростить сбор данных с хостов, независимо от потребностей расследования, и меньше полагаться на поддержку на месте, когда удаленный доступ или оперативный анализ недоступен. Таким образом, его можно использовать для использования уже встроенных инструментов и команд во время криминалистических действий.

Зависимости и использование

ir-rescue полагается на ряд сторонних утилит для сбора определенных данных с хостов. Версии инструментов перечислены в последнем разделе и предоставляются с пакетом как есть, поэтому их лицензии и пользовательские соглашения должны быть приняты перед запуском ir-rescue. Обратите внимание, что утилиты Sysinternals не могут быть распространены для копирования другими лицами в соответствии с Условиями лицензии на программное обеспечение Sysinternals. Из-за этого ir-rescue больше не публикуется вместе с утилитами Sysinternals, поэтому все записи, перечисленные в разделе «Список сторонних инструментов и ссылки», должны быть загружены из Sysinternals Live Repository и перемещены в соответствующие папки, чтобы скрипт мог работать.

Описания и организация набора инструментов приведены ниже, включая 32- и 64-разрядные версии инструментов Windows, расположенные рядом, если применимо:

  • tools-nix/: папка сторонних инструментов для ir-rescue-nix:
    • ascii/: текстовые ASCII-арт файлы в формате *.txt;
    • cfg/: конфигурационные файлы:
      • ir-rescue-nix.conf: основной конфигурационный файл для ir-rescue-nix;
      • nonrecursive-(hidden|md5sum).txt: скрытые файлы и нерекурсивные расположения для md5sum;
      • nonrecursive.txt: нерекурсивные расположения для нескольких инструментов;
      • recursive-(exec|hidden|md5sum).txt: исполняемые файлы, скрытые файлы и рекурсивные расположения для md5sum;
      • recursive.txt: рекурсивные расположения для нескольких инструментов;
    • mem/: инструменты для работы с памятью:
      • AVML-0.21 (64-разрядный ELF): создает дамп памяти;
  • tools-win\: папка сторонних инструментов для ir-rescue-win:
    • activ\: инструменты для анализа артефактов активности пользователя и системы;
      • exiftool.exe: анализирует файлы Link (LNK);
      • JLECmd.exe: анализирует списки переходов автоматических и пользовательских назначений;
      • LastActivityView.exe: отображает мини-хронологию активности пользователя и системы, например, входы и выходы из системы;
      • rifiuti-vista[64].exe: анализирует файлы корзины;
      • USBDeview[64].exe: перечисляет ранее и текущие подключенные USB-устройства;
    • ascii\: текстовые ASCII-арт файлы в формате *.txt;
    • cfg\: конфигурационные файлы:
      • ir-rescue-win.conf: основной конфигурационный файл ir-rescue-win;
      • nonrecursive-(acl|iconsext|md5deep).txt: нерекурсивные расположения для , и ;
  • data\: папка данных, создаваемая во время выполнения, с собранными данными:
    • <HOSTNAME>-<DATE>\: <DATE> в формате YYYYMMDD:
      • ir-rescue-win\: папка для данных, связанных с ir-rescue
        • ir-rescue-win.log: подробный файл журнала сообщений о состоянии;
        • ir-rescue-win-global.log: глобальный файл журнала с командами ir-rescue-win, выполненными в прошлом;
        • screenshot-#: нумерованные снимки экрана только для ir-rescue-win;
      • папки, названные в соответствии с типом данных, заданным для сбора.

ir-rescue-win необходимо запускать в консоли командной строки с правами администратора, а ir-rescue-nix — в окне командной строки с привилегиями root. Оба не требуют аргументов и используют соответствующий конфигурационный файл для установки нужных параметров. Таким образом, выполнение скриптов осуществляется простым запуском файлов следующим образом:

  • ir-rescue-win-v1.w.x.bat, или
  • ./ir-rescue-nix-v1.y.z.sh.

Некоторые инструменты, выполняющие рекурсивный поиск или сканирование, настроены на рекурсию только по определенным папкам. Это делает сбор данных более целенаправленным, учитывая производительность во время выполнения, поскольку указанные папки, вероятно, являются местами для анализа из-за активного использования вредоносным ПО. Расположения для рекурсивного поиска и нерекурсивного поиска для систем Windows и Unix могут быть изменены по желанию в соответствующих текстовых файлах в папках конфигурации. Некоторые инструменты имеют выделенные файлы с конкретными расположениями, в которых нужно или не нужно выполнять рекурсию. Они называются recursive-<tool>.txt и nonrecursive-<tool>.txt, где <tool> заменяется на имя инструмента. Каждый файл должен содержать одно расположение в виде полного пути на строку без завершающих обратных или прямых слешей.

Во время выполнения все символы, выводимые на каналы стандартного вывода (STDOUT) и стандартной ошибки (STDERR), записываются в текстовые файлы в кодировке UTF-8. Это означает, что вывод инструментов сохраняется в соответствующих папках и текстовых файлах. Сообщения ASCII о состоянии по-прежнему выводятся на консоль для проверки хода выполнения. Временная папка, создаваемая в %TEMP%\ir-rescue-win или /tmp/ir-rescue-nix, используется для хранения данных времени выполнения (например, драйверы дампа памяти и ссылки на копии VSS) и удаляется после завершения. Папки данных создаются как заполнители во время инициализации. После сбора пустые папки могут быть удалены, если данные не были собраны (например, пустой кеш браузера). В конце данные сжимаются в защищенный паролем архив и, если установлено, соответствующим образом удаляются.

Конфигурационный файл

Конфигурационные файлы ir-rescue-win и ir-rescue-nix в основном состоят из простых бинарных директив (true или false) для общего поведения скриптов, типов собираемых данных и выполняемых расширенных инструментов. Строки, начинающиеся с символа решетки (#), считаются комментариями. Они используются для краткого описания каждой опции, перечисления папок, файлов или ключей реестра, важных для контекста, а также для списка соответствующих инструментов. Нижеприведенные описания применимы только к ir-rescue-win, но они служат примером для понимания общего подхода и конфигурационного файла ir-rescue-nix.

Для ir-rescue-win данные группируются по типам, задаваемым следующими директивами:

  • activity: эта опция устанавливает сбор данных об активности пользователя;
  • disk: эта опция устанавливает сбор данных о дисках;
  • events: эта опция устанавливает сбор журналов событий Windows;
  • filesystem: эта опция устанавливает сбор данных, связанных с NTFS и файлами;
  • malware: эта опция устанавливает сбор системных данных, которые могут быть использованы для выявления вредоносного ПО;
  • memory: эта опция устанавливает сбор данных памяти;
  • network: эта опция устанавливает сбор сетевых данных;
  • registry: эта опция устанавливает сбор системного и пользовательского реестра;
  • system: эта опция устанавливает сбора информации, связанной с системой;
  • web: эта опция устанавливает сбор истории просмотров и кешей.

С одной стороны, использование расширенных инструментов, задаваемых опциями sigcheck, density, iconsext и yara, не зависит от конфигураций, сделанных для сбора типов данных. С другой стороны, директивы, находящиеся под соответствующими основными опциями типов данных, привязаны к ним, что означает, что они игнорируются, если основные установлены в false. Например, memory-dump=true, опция, которая указывает инструменту создавать дамп оперативной памяти (RAM), игнорируется, если memory=false. То же самое относится к опции <option>-all, которая для удобства устанавливает все опции определенного типа данных в true, за исключением <option>-vss. Скрипт поддерживает получение данных из всех доступных копий VSS путем создания жестких ссылок на копии через пространство имен ядра Windows — функция, которую можно включить с помощью vss=true. Каждая из основных опций имеет свою собственную опцию <option>-vss, которая включает или отключает сбор данных VSS для данного типа данных. Обратите внимание, что данные, собранные опциями malware-startup и web-(chrome|ie|mozilla), также защищены паролем, причем пароль — "infected" без кавычек. Все опции, не найденные или закомментированные в конфигурационном файле, во время выполнения устанавливаются в false, включая пароль для окончательного сжатого архива.

Также обратите внимание, что опция iconsext полезна для поиска двоичных файлов, скомпилированных с помощью нестандартных фреймворков, которые устанавливают значки PE (например, Python). Кроме того, правила YARA должны иметь расширение файла *.yar и быть помещены в папку tools-win\yara\rules\. Вывод всех расширенных инструментов сохраняется в результирующей папке malware.

Ниже приведен минимальный пример конфигурационного файла, устанавливающего сбор ОЗУ, включая оперативную и историческую страничную память, системный реестр и журналы событий Windows в текстовом формате, а также сжатие конечной папки данных с паролем "infected" (без кавычек). Обратите внимание, что эта конфигурация пропускает сбор исторических файлов системного реестра.```

ir-rescue-win configuration file

accepted values: 'true' or 'false' (exclusive)

general

killself=false sdelete=false zip=true zpassword=infected ascii=false

modules

events=true memory=true registry=true

vss=true

events

events-all=false events-txt=true

memory

memory-all=false memory-vss=true memory-dump=true memory-pagefile=true

registry

registry-all=false registry-vss=false registry-system=true

root@kitploit:~
# Список сторонних инструментов и ссылки

## Windows

* **Sysinternals**: инструменты [Sysinternals](https://technet.microsoft.com/en-us/sysinternals/ "Sysinternals Web Site") в основном разработаны Марком Руссиновичем и бесплатны для использования в соответствии с [условиями лицензии Sysinternals](https://docs.microsoft.com/en-us/sysinternals/license-terms "Sysinternals Software License Terms"). Полный список инструментов, используемых *ir-rescue-win*: `accesschk[64].exe` (v6.02), `autoruns[64].exe` (v13.62), `autorunsc[64].exe` (v13.61), `handle[64].exe` (v4.1), `Listdlls[64].exe` (v3.2), `logonsessions[64].exe` (v1.4), `ntfsinfo[64].exe` (v1.2), `psfile[64].exe` (v1.03), `PsGetsid[64].exe` (v1.45), `Psinfo[64].exe` (v1.78), `pslist[64].exe` (v1.4), `psloggedon[64].exe` (v1.35), `psloglist.exe` (v2.71), `PsService[64].exe` (v2.25), `sdelete(32|64).exe` (v2.0), `sigcheck[64].exe` (v2.52) и `tcpvcon.exe` (v3.01).

* **NirSoft**: набор инструментов [NirSoft](http://www.nirsoft.net/ "NirSoft Web Site") разработан Ниром Софером и распространяется как бесплатное ПО. Полный список инструментов, используемых *ir-rescue-win*: `AlternateStreamView[64].exe` (v1.51), `BrowserAddonsView[64].exe` (v1.05), `BrowsingHistoryView[64].exe` (v1.86), `ChromeCacheView.exe` (v1.67), `DriverView[64].exe` (v1.47), `iconsext.exe` (v1.47), `IECacheView.exe` (v1.58), `LastActivityView.exe` (v1.16), `MozillaCacheView.exe` (v1.69), `nircmdc[64].exe` (v2.81), `OfficeIns[64].exe` (v1.20), `USBDeview[64].exe` (v2.61) и `WinPrefetchView[64].exe` (v1.35).

* **The Sleuth Kit (TSK)** (v4.4.1): [TSK](http://www.sleuthkit.org/ "TSK Web Site") — это криминалистический инструмент с открытым исходным кодом для анализа жёстких дисков на уровне файловой системы, используемый *ir-rescue-win* для обхода MFT с помощью `fls.exe`, дампа загрузочных секторов диска с помощью `mmcat.exe` и отображения информации о таблице разделов диска с помощью `mmls.exe`.

* **winpmem_1.6.2** (v1.6.2): набор [Pmem](https://github.com/google/rekall "Rekall GitHub Repository") является частью фреймворка для анализа памяти с открытым исходным кодом Rekall, используемого *ir-rescue-win* для дампа памяти.

* **md5deep[64].exe** (v4.4): утилита [md5deep](http://md5deep.sourceforge.net/ "md5deep Web Site") с открытым исходным кодом, поддерживаемая Джесси Корнблюмом.

* **EDD.exe** (v2.0.1): [Encrypted Disk Detector](https://www.magnetforensics.com/free-tool-encrypted-disk-detector/) — бесплатный инструмент от Magnet Forensics, который проверяет наличие определённого ПО для шифрования дисков.

* **exiftool.exe** (v10.55)]: [ExifTool](http://owl.phy.queensu.ca/~phil/exiftool/ "ExifTool Web Site") — бесплатный парсер метаданных и редактор файлов различных форматов, таких как LNK-файлы, автор — Фил Харви.

* **JLECmd.exe** (v0.9.6.1): [JLECmd](https://github.com/EricZimmerman/JLECmd "JLECmd GitHub Repository") — парсер с открытым исходным кодом, лицензированный MIT, для списков переходов автоматических и пользовательских назначений с поддержкой Windows 7–10. Эта утилита разработана Эриком Циммерманом и требует .NET v4.6.

* **RawCopy[64].exe** (v1.0.0.15) и **ExtractUsnJrnl[64].exe** (v1.0.0.3): [RawCopy](https://github.com/jschicht/RawCopy "RawCopy GitHub Repository") (по сути, комбинация **ifind** и **icat** из TSK) и [ExtractUsnJrnl](https://github.com/jschicht/ExtractUsnJrnl "ExtractUsnJrnl GitHub Repository") — утилиты для NTFS с открытым исходным кодом для извлечения данных и специальных файлов, разработанные Йоакимом Шихтом.

* **rifiuti-vista[64].exe** (v.0.6.1): [Rifiuti2](https://github.com/abelcheung/rifiuti2 "Rifiuti2 GitHub Repository") — парсер с открытым исходным кодом для корзины, выпущенный под лицензией BSD.

* **densityscout[64].exe** (сборка 45): утилита [DensityScout](https://www.cert.at/downloads/software/densityscout_en.html "DensityScout Web Site") для вычисления энтропии написана Кристианом Войнером и распространяется под лицензией ISC.

* **YARA** (v3.5.0): [YARA](http://virustotal.github.io/yara/ "Yara Web Site") — схема сигнатур с открытым исходным кодом для вредоносного ПО, которая может использоваться для сканирования определённых индикаторов.

* **Cygwin**: проект [Cygwin](http://www.cygwin.com/ "Cygwin Web Site") с открытым исходным кодом, используется *ir-rescue-win* только для фильтрации вывода с помощью утилит GNU `tr.exe` (v8.24-3) и `grep.exe` (v2.21) с использованием 32-битных DLL.

* **7za.exe** (v9.20): [7-Zip](http://www.7-zip.org/) — утилита сжатия с открытым исходным кодом, разработанная Игорем Павловым и выпущенная под лицензией GNU LGPL.

## Unix

* **AVML-0.21** (Acquire Volatile Memory for Linux): [AVML](https://github.com/microsoft/avml) — это инструмент для захвата энергозависимой памяти X86_64 в пользовательском пространстве, написанный на Rust и предназначенный для развёртывания в виде статического бинарного файла. AVML может использоваться для захвата памяти без предварительного знания дистрибутива ОС или версии ядра. Не требуется ни компиляция на целевой системе, ни сбор отпечатков. AVML был скомпилирован [как описано](https://github.com/microsoft/avml#building-on-ubuntu) на виртуальной машине Ubuntu 18.04.5 LTS. Бинарный файл должен работать на многих [системах и версиях ядра](https://github.com/microsoft/avml#tested-distributions).

# История изменений

* ***ir-rescue-win-v1.4.4***: перенос некоторых опций `filesystem` в новую опцию `disk`, которая также включает новый пункт `disk-encryption`, проверяющий наличие различного ПО для шифрования дисков.

* ***ir-rescue-win-v1.4.3***: аргументы процессов теперь фильтруются из вывода `malware-dlls` в отдельный файл; `filesystem-table` заменён на более полную опцию (`filesystem-info`), которая получает информацию о дисках и разделах; [LECmd.exe (v0.9.2.0)](https://github.com/EricZimmerman/LECmd "LECmd GitHub Repository") заменён на [exiftool.exe (v10.55)](http://owl.phy.queensu.ca/~phil/exiftool/ "ExifTool Web Site") для анализа LNK-файлов; добавлено несколько дополнительных команд.

* ***ir-rescue-win-v1.4.2***: удалён RegRipper (`registry-parse`) (слишком тяжёлый, лучше обрабатывать кусты реестра после сбора).

* ***ir-rescue-win-v1.4.1***: добавлен сбор аварийных дампов приложений (`memory-appdumps`), добавлены текстовый экспорт и парсинг кустов реестра (`registry-text` и `registry-parse`), добавлены дамп и парсинг загрузочного сектора (`filesystem-boot` и `filesystem-table`), а также внесены некоторые общие улучшения.

* ***ir-rescue-win-v1.4.0***: перестроен порядок сбора данных и вывода, расширена функциональность настраиваемыми опциями (`outpath`, `rm-glog`, `vss-limit` и `drives-limit`), добавлены NirSoft `BrowserAddonsView[64].exe` и менее подробный глобальный файл журнала.

# Автор

[@dfernan__](https://twitter.com/dfernan__)
Скачать инструмент
accesschk[64].exe
iconsext.exe
md5deep[64].exe
  • nonrecursive.txt: нерекурсивные расположения для нескольких инструментов;
  • recursive-(acl|iconsext|md5deep).txt: рекурсивные расположения для accesschk[64].exe, iconsext.exe и md5deep[64].exe;
  • recursive.txt: рекурсивные расположения для нескольких инструментов;
  • cygwin\: инструменты Cygwin и динамически подключаемые библиотеки (DLL):
    • tr.exe: используется для удаления непечатаемых символов;
    • grep.exe: используется для фильтрации даты с помощью регулярных выражений;
  • disk\: инструменты для работы с дисками:
    • EDD.exe: проверяет наличие программного обеспечения для шифрования дисков;
  • evt\: инструменты для работы с событиями Windows:
    • psloglist.exe: извлекает журналы событий Windows;
  • fs\: инструменты для работы с файловой системой:
    • tsk\: инструменты и DLL The Sleuth Kit (TSK):
      • fls.exe: обходит главную файловую таблицу (MFT);
      • mcat.exe: выводит содержимое раздела;
      • mmls.exe: отображает информацию о таблицах разделов диска (DOS, GPT);
    • AlternateStreamView[64].exe: перечисляет альтернативные потоки данных (ADS);
    • ExtractUsnJrnl[64].exe: извлекает файл C:\$Extend\$UsnJrnl (журнал NTFS) без разреженных нулей;
    • md5deep[64].exe: вычисляет хэш-значения Message Digest 5 (MD5);
    • ntfsinfo[64].exe: отображает информацию об NTFS;
    • RawCopy[64].exe: извлекает данные на уровне NTFS;
  • mal\: инструменты для вредоносного ПО:
    • autoruns[64].exe: сохраняет расположения автозагрузки в двоичный формат autoruns;
    • autorunsc[64].exe: перечисляет расположения автозагрузки;
    • BrowserAddonsView[64].exe: перечисляет плагины и дополнения из нескольких браузеров;
    • densityscout[64].exe: вычисляет меру энтропии для обнаружения упаковщиков и шифровальщиков;
    • DriverView[64].exe: перечисляет загруженные драйверы ядра;
    • handle[64].exe: перечисляет дескрипторы объектов;
    • iconsext.exe: извлекает значки из переносимых исполняемых файлов (PE);
    • Listdlls[64].exe: перечисляет загруженные DLL;
    • OfficeIns[64].exe: перечисляет установленные надстройки Microsoft Office;
    • pslist[64].exe: перечисляет запущенные процессы;
    • PsService[64].exe: перечисляет службы;
    • sigcheck[64].exe: проверяет цифровые подписи в PE;
    • WinPrefetchView[64].exe: отображает содержимое файлов prefetch;
  • mem\: инструменты для работы с памятью:
    • winpmem_1.6.2.exe: создает дамп памяти;
  • net\: сетевые инструменты:
    • psfile[64].exe: перечисляет файлы, открытые удаленно;
    • tcpvcon.exe: перечисляет TCP-соединения и порты, а также UDP-порты;
  • sys\: системные инструменты:
    • accesschk[64].exe: перечисляет разрешения пользователей для указанных расположений;
    • logonsessions[64].exe: перечисляет текущие активные сеансы входа;
    • PsGetsid[64].exe: преобразует идентификаторы безопасности (SID) в имена пользователей и наоборот;
    • Psinfo[64].exe: отображает информацию о системном программном и аппаратном обеспечении;
    • psloggedon[64].exe: перечисляет локально вошедших пользователей, имеющих профиль в реестре;
  • web\: веб-инструменты:
    • BrowsingHistoryView[64].exe: перечисляет историю просмотров из нескольких браузеров;
    • ChromeCacheView.exe: отображает кеш Google Chrome;
    • IECacheView.exe: отображает кеш Internet Explorer;
    • MozillaCacheView.exe: отображает кеш Mozilla Firefox;
  • yara\: инструменты и сигнатуры YARA:
    • rules\: папка с правилами *.yar;
    • yara(32|64).exe: основной исполняемый файл YARA;
    • yarac(32|64).exe: компилятор правил YARA;
  • 7za.exe: сжимает файлы и папки;
  • nircmdc[64].exe: обладает обширной функциональностью, в том числе создание снимков экрана;
  • sdelete(32|64).exe: безопасно удаляет файлы и папки;