
Analizzatore di avvio di Linux
Ispirato da 'Autoruns' di Sysinternals, RCLocals analizza tutte le possibilità di avvio di Linux per trovare backdoor, esegue anche la verifica dell'integrità dei processi, scansiona i processi con DLL iniettate e molto altro
·Elenca le chiavi GPG fidate dal sistema
·Pacchetti installati
·Integrità dei file
·Integrità dei processi (processi e librerie caricate in un processo che non appartengono a nessun pacchetto installato)
·Processi con nome spoofato (processi che usano prctl() per cambiare il loro nome in /bin/ps)
·Voci CRON
·File RC
·File di avvio del sistema X
·Unit Systemd attive
·Unit Timer Systemd
·tmpfiles.d
·Utenti linger
·Namespace rogue
·Hash di binari e librerie + ricerca nel registro hash di malware CYMRU https://team-cymru.com/community-services/mhr/
Debian/Ubuntu e derivate: installare debsums # apt-get install debsums
Tutte le piattaforme: prestare attenzione ai moduli Python non predefiniti (colorama e DNS)
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <test_name>
TestGPG - Verifica chiavi e firme GPG
TestPackages - Verifica l'integrità dei pacchetti installati
TestFileInt - Verifica l'integrità di file e processi
TestSpoofed - Rileva processi con nomi spoofati
TestCron - Analizza voci e job cron
TestRC - Verifica file RC di sistema e utente
TestX - Esamina i file di avvio del sistema X
TestSystemd - Ispeziona unit e timer systemd
TestTMP - Verifica le configurazioni tmpfiles.d
TestHash - Calcola l'hash e verifica binari critici
TestMount - Rileva processi con mount privati
Esempi:
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



