受Sysinternals中'Autoruns'的启发,RCLocals分析所有Linux启动可能性以发现后门,还执行进程完整性验证,扫描DLL注入进程等
·列出系统信任的GPG密钥
·已安装的软件包
·文件完整性
·进程完整性(不属于任何已安装包的进程及其加载的库)
·名称伪装的进程(使用prctl()在/bin/ps中更改名称的进程)
·CRON条目
·RC文件
·X系统启动文件
·活动的Systemd单元
·Systemd定时器单元
·tmpfiles.d
·linger用户
·恶意命名空间
·对二进制文件和库进行哈希,并在CYMRU恶意软件哈希注册表中搜索 https://team-cymru.com/community-services/mhr/
Debian/Ubuntu及其衍生版:安装debsums # apt-get install debsums
所有平台:注意非默认Python模块(colorama和DNS)
python3 rclocals.py --triage
python3 rclocals.py --all
python3 rclocals.py --test <测试名称>
TestGPG - 检查GPG密钥和签名
TestPackages - 验证已安装软件包完整性
TestFileInt - 检查文件和进程完整性
TestSpoofed - 检测名称伪装的进程
TestCron - 分析cron条目和任务
TestRC - 检查系统和用户RC文件
TestX - 检查X系统启动文件
TestSystemd - 检查systemd单元和定时器
TestTMP - 检查tmpfiles.d配置
TestHash - 对关键二进制文件进行哈希和验证
TestMount - 检测具有私有挂载的进程
示例:
python3 rclocals.py --test TestCron
python3 rclocals.py --test TestHash



