
Ein Tool zum Reverse Engineering und Inspizieren der RPM- und APT-Datenbanken, um alle Pakete zusammen mit ausführbaren Dateien, Diensten, Versionen und CVEs aufzulisten.
Startup-SBOM ist ein universelles Dienstprogramm, das einen Einblick darüber bietet, welche Pakete beim Start eines Linux-Systems oder in einem Docker-Container ausgeführt werden.
Durch die Analyse von Service-Dateien, Init-Skripten und Container-Einstiegspunkten ordnet das Tool jeden Bootvorgang seinem Ursprungspaket zu und bietet so eine klare Perspektive auf die tatsächliche Systemausführung.
--docker.Die benötigten Pakete sind in der Datei requirements.txt aufgeführt und können mit pip installiert werden:
pip3 install -r requirements.txt
python3 main.py --docker my-container --cve-analysis --save-file sbom.json
python3 main.py --volume-path /mnt/target_root --static-type service --save-file output.json
python3 main.py --analysis-mode chroot --volume-path /mnt/target_root --info-graphic True
Für eine detaillierte Dokumentation der Methodik und des Prozesses besuchen Sie bitte das Wiki.
Ideen zu diesem Thema sind auf der Diskussionsseite willkommen.
| Argument | Beschreibung |
|---|
--analysis-mode | static oder chroot. Standard ist static. |
--static-type | info (Paketdatenbank) oder service (aktive Dienste). Standard ist info. |
--volume-path | Pfad zu einem eingehängten Dateisystem. Standard ist /mnt. |
--docker | Docker-Container-ID oder -Name zur Analyse. |
--save-file | Pfad zum Speichern der Ausgabe (JSON/CycloneDX). |
--info-graphic | Erstellt visuelle Diagramme für die CHROOT-Analyse. Standard ist True. |
--pkg-mgr | Paketmanager explizit angeben (apt, rpm, pacman, apk). |
--cve-analysis | CVE-Schwachstellenscans aktivieren. |
| OS Family | Package Manager | Init System |
|---|
| Debian/Ubuntu | APT | Systemd, SysVinit |
| RHEL/CentOS | RPM | Systemd |
| Arch Linux | Pacman | Systemd |
| Alpine Linux | APK | OpenRC |
| Docker-Container | (Beliebig) | Docker Entrypoint + Internes Init |