
Uma ferramenta para engenharia reversa e inspeção dos bancos de dados RPM e APT para listar todos os pacotes juntamente com executáveis, serviços, versões e CVE.
Startup-SBOM é uma utilidade universal projetada para fornecer uma visão interna de quais pacotes são executados durante a inicialização de um sistema Linux ou dentro de um contêiner Docker.
Ao analisar arquivos de serviço, scripts de inicialização e entrypoints de contêineres, a ferramenta mapeia cada processo de boot para o pacote de origem, fornecendo uma perspectiva clara sobre a execução real do sistema.
--docker.Os pacotes necessários estão listados no arquivo requirements.txt e podem ser instalados usando pip:
pip3 install -r requirements.txt
| Argument | Description |
|---|---|
--analysis-mode | static ou chroot. O padrão é static. |
--static-type | info (Banco de Dados de Pacotes) ou service (Serviços Ativos). O padrão é info. |
--volume-path | Caminho para um sistema de arquivos montado. O padrão é /mnt. |
--docker | ID ou Nome do Contêiner Docker para analisar. |
--save-file | Caminho para salvar a saída (JSON/CycloneDX). |
--info-graphic | Gera gráficos visuais para análise CHROOT. O padrão é True. |
--pkg-mgr | Especifica explicitamente o gerenciador de pacotes (apt, rpm, pacman, apk). |
--cve-analysis | Ativa a varredura de vulnerabilidades CVE. |
python3 main.py --docker my-container --cve-analysis --save-file sbom.json
python3 main.py --volume-path /mnt/target_root --static-type service --save-file output.json
python3 main.py --analysis-mode chroot --volume-path /mnt/target_root --info-graphic True
| Sistema Operacional | Gerenciador de Pacotes | Sistema de Init |
|---|---|---|
| Debian/Ubuntu | APT | Systemd, SysVinit |
| RHEL/CentOS | RPM | Systemd |
| Arch Linux | Pacman | Systemd |
| Alpine Linux | APK | OpenRC |
| Contêineres Docker | (Qualquer) | Docker Entrypoint + Init Interno |
Para documentação detalhada sobre a metodologia e o processo, visite a Wiki.
Ideias sobre este tópico são bem-vindas na página de discussões.