0054-rc.local-rc.local 파일 수정됨¶
규칙 ID¶
- 0054-rc.local
카테고리¶
- system
수준¶
- warn
호환 버전¶
- Linux
설명¶
- 호스트 부팅 시 로드되는 파일이 변조되었는지 모니터링합니다.
스캔 빈도¶
- disable
이론적 근거¶
- Linux에서 프로그램을 부팅 시 자동 시작되도록 추가하려면 일반적으로 rc.local을 수정하여 수행할 수 있습니다. 하지만 Linux에는 일반적으로 두 개의 rc.local 파일이 있습니다. 각각
/etc/rc.local(심볼릭 링크 파일)과/etc/init.d/rc.local(실제 파일)입니다. MD5sum을 사용하여 파일의 MD5 체크섬 값을 구하고, 새 체크섬 값과 이전 체크섬 값을 비교하면 파일이 수정되었는지 확인할 수 있습니다.
위험 항목¶
-
해커 침투
-
데이터 유출
-
네트워크 보안
-
채굴 위험
-
좀비 PC 위험
감사 방법¶
- 호스트의
/etc/rc.local이 불법적으로 수정되었는지 확인합니다. 다음 명령을 실행하여 확인할 수 있습니다.
복구¶
- 호스트의
/etc/rc.local이 불법적으로 수정된 경우, 호스트 환경에 침입이 있었는지 반드시 자세히 확인하고 호스트 사용자 비밀번호를 변경하십시오.
영향¶
- 부팅 이상, 비정상적인 프로세스 활성화, 시스템 환경 변수 변조, 고위험 명령 실행
기본값¶
- 일관되지 않음, 환경에 따라 변경
참고 문헌¶
- 없음
CIS 제어¶
- 없음