
Linux 시작 분석기
Sysinternals의 'Autoruns'에서 영감을 받은 RCLocals는 모든 Linux 시작 가능성을 분석하여 백도어를 찾고, 프로세스 무결성 검증, DLL 주입된 프로세스 스캔 등을 수행합니다.
·시스템이 신뢰하는 GPG 키 목록
·설치된 패키지
·파일 무결성
·프로세스 무결성 (어떤 설치된 패키지에도 속하지 않는 프로세스 및 프로세스에 로드된 라이브러리)
·이름이 스푸핑된 프로세스 (prctl()을 사용하여 /bin/ps에서 이름을 변경하는 프로세스)
·CRON 항목
·RC 파일
·X 시스템 시작 파일
·활성 Systemd 유닛
·Systemd 타이머 유닛
·tmpfiles.d
·linger 사용자
·비정상 네임스페이스
·바이너리 및 라이브러리 해싱 + CYMRU 멀웨어 해시 레지스트리 검색 https://team-cymru.com/community-services/mhr/
Debian/Ubuntu 및 파생 배포판: debsums 설치 # apt-get install debsums
모든 플랫폼: 기본이 아닌 Python 모듈(colorama 및 DNS)에 주의
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <test_name>
TestGPG - GPG 키 및 서명 확인
TestPackages - 설치된 패키지 무결성 검증
TestFileInt - 파일 및 프로세스 무결성 확인
TestSpoofed - 스푸핑된 이름의 프로세스 탐지
TestCron - CRON 항목 및 작업 분석
TestRC - 시스템 및 사용자 RC 파일 확인
TestX - X 시스템 시작 파일 검사
TestSystemd - systemd 유닛 및 타이머 검사
TestTMP - tmpfiles.d 구성 확인
TestHash - 중요 바이너리 해싱 및 검증
TestMount - 개인 마운트를 가진 프로세스 탐지
예시:
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



