
Analisador de inicialização do Linux
Inspirado pelo 'Autoruns' da Sysinternals, o RCLocals analisa todas as possibilidades de inicialização do Linux para encontrar backdoors, também realiza verificação de integridade de processos, verifica processos com injeção de DLL e muito mais
·Listar chaves GPG confiadas pelo sistema
·Pacotes instalados
·Integridade de arquivos
·Integridade de processos (processos e bibliotecas carregadas em um processo que não pertencem a nenhum pacote instalado)
·Processos com nome falsificado (processos que usam prctl() para alterar seus nomes em /bin/ps)
·Entradas CRON
·Arquivos RC
·Arquivos de inicialização do sistema X
·Unidades Systemd ativas
·Unidades de Timer do Systemd
·tmpfiles.d
·linger users
·Namespaces maliciosos
·Hash de binários e bibliotecas + pesquisa no registro de hash de malware CYMRU https://team-cymru.com/community-services/mhr/
Debian/Ubuntu e derivados: instale debsums # apt-get install debsums
Todas as plataformas: preste atenção aos módulos Python não padrão (colorama e DNS)
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <test_name>
TestGPG - Verificar chaves e assinaturas GPG
TestPackages - Verificar integridade de pacotes instalados
TestFileInt - Verificar integridade de arquivos e processos
TestSpoofed - Detectar processos com nomes falsificados
TestCron - Analisar entradas e tarefas cron
TestRC - Verificar arquivos RC do sistema e do usuário
TestX - Examinar arquivos de inicialização do sistema X
TestSystemd - Inspecionar unidades e timers do systemd
TestTMP - Verificar configurações tmpfiles.d
TestHash - Calcular hash e verificar binários críticos
TestMount - Detectar processos com montagens privadas
Exemplos:
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



