
Analizador de inicio de Linux
Inspirado en 'Autoruns' de Sysinternals, RCLocals analiza todas las posibilidades de inicio de Linux para encontrar puertas traseras, también realiza verificación de integridad de procesos, escanea procesos con inyección de DLL y mucho más
·Listar claves GPG de confianza del sistema
·Paquetes instalados
·Integridad de archivos
·Integridad de procesos (procesos y bibliotecas cargadas en un proceso que no pertenecen a ningún paquete instalado)
·Procesos con nombre falsificado (procesos que usan prctl() para cambiar su nombre en /bin/ps)
·Entradas de CRON
·Archivos RC
·Archivos de inicio del sistema X
·Unidades de Systemd activas
·Unidades de temporizador de Systemd
·tmpfiles.d
·usuarios linger
·Espacios de nombres maliciosos
·Hash de binarios y librerías + búsqueda en el registro de hash de malware de CYMRU https://team-cymru.com/community-services/mhr/
Debian/Ubuntu y derivados: instalar debsums # apt-get install debsums
Todas las plataformas: prestar atención a los módulos de Python no predeterminados (colorama y DNS)
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <test_name>
TestGPG - Verificar claves y firmas GPG
TestPackages - Verificar integridad de paquetes instalados
TestFileInt - Verificar integridad de archivos y procesos
TestSpoofed - Detectar procesos con nombres falsificados
TestCron - Analizar entradas y trabajos de cron
TestRC - Verificar archivos RC del sistema y del usuario
TestX - Examinar archivos de inicio del sistema X
TestSystemd - Inspeccionar unidades y temporizadores de systemd
TestTMP - Verificar configuraciones de tmpfiles.d
TestHash - Hash y verificar binarios críticos
TestMount - Detectar procesos con montajes privados
Ejemplos:
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



