
Linux-Startanalyse
Inspiriert von 'Autoruns' von Sysinternals analysiert RCLocals alle Linux-Startmöglichkeiten, um Hintertüren zu finden, führt außerdem Prozessintegritätsprüfungen durch, scannt nach DLL-injizierten Prozessen und vielem mehr
· Liste der vom System vertrauten GPG-Schlüssel
· Installierte Pakete
· Dateiintegrität
· Prozessintegrität (Prozesse und geladene Bibliotheken, die zu keinem installierten Paket gehören)
· Prozesse mit gefälschtem Namen (Prozesse, die prctl() verwenden, um ihren Namen in /bin/ps zu ändern)
· CRON-Einträge
· RC-Dateien
· X-System-Startdateien
· Aktive Systemd-Units
· Systemd-Timer-Units
· tmpfiles.d
· linger-Benutzer
· Nicht autorisierte Namespaces
· Hashing von Binärdateien und Bibliotheken + Suche im CYMRU-Malware-Hash-Registry https://team-cymru.com/community-services/mhr/
Debian/Ubuntu und Derivate: debsums installieren # apt-get install debsums
Alle Plattformen: Achten Sie auf nicht standardmäßige Python-Module (colorama und DNS)
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <test_name>
TestGPG - GPG-Schlüssel und Signaturen prüfen
TestPackages - Integrität installierter Pakete prüfen
TestFileInt - Datei- und Prozessintegrität prüfen
TestSpoofed - Prozesse mit gefälschten Namen erkennen
TestCron - CRON-Einträge und -Jobs analysieren
TestRC - System- und Benutzer-RC-Dateien prüfen
TestX - X-System-Startdateien untersuchen
TestSystemd - Systemd-Units und -Timer inspizieren
TestTMP - tmpfiles.d-Konfigurationen prüfen
TestHash - Kritische Binärdateien hashen und verifizieren
TestMount - Prozesse mit privaten Mounts erkennen
Beispiele:
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



