
Analyseur de démarrage Linux
Inspiré par 'Autoruns' de Sysinternals, RCLocals analyse toutes les possibilités de démarrage Linux pour trouver des backdoors, effectue également une vérification de l'intégrité des processus, recherche les processus avec injection DLL et bien plus encore.
·Lister les clés GPG approuvées par le système
·Paquets installés
·Intégrité des fichiers
·Intégrité des processus (processus et bibliothèques chargées dans un processus qui n'appartiennent à aucun paquet installé)
·Processus avec nom usurpé (processus qui utilisent prctl() pour changer leur nom dans /bin/ps)
·Entrées CRON
·Fichiers RC
·Fichiers de démarrage du système X
·Unités Systemd actives
·Unités de temporisation Systemd
·tmpfiles.d
·Utilisateurs linger
·Espaces de noms malveillants
·Hachage des binaires et bibliothèques + recherche dans le registre de hachages de malwares CYMRU https://team-cymru.com/community-services/mhr/
Debian/Ubuntu et dérivés : installer debsums # apt-get install debsums
Toutes les plateformes : faire attention aux modules Python non par défaut (colorama et DNS)
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <test_name>
TestGPG - Vérifier les clés et signatures GPG
TestPackages - Vérifier l'intégrité des paquets installés
TestFileInt - Vérifier l'intégrité des fichiers et des processus
TestSpoofed - Détecter les processus avec des noms usurpés
TestCron - Analyser les entrées et tâches cron
TestRC - Vérifier les fichiers RC système et utilisateur
TestX - Examiner les fichiers de démarrage du système X
TestSystemd - Inspecter les unités et temporisateurs systemd
TestTMP - Vérifier les configurations tmpfiles.d
TestHash - Hacher et vérifier les binaires critiques
TestMount - Détecter les processus avec des montages privés
Exemples :
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



