명령어/Linux

[RHEL] rpmverify 설치 후 변조된 파일 검출

jykim23 2026. 8. 16. 16:30
반응형

부제: rpm -V와 같은 자리, 검증에만 특화된 이름

rpmverify bash             # 설치 후 바뀐 파일 검출
rpmverify -a               # 모든 패키지 검증
rpmverify -f /etc/sudoers  # 이 파일이 속한 패키지 검증

rpmverify는 rpm --verify를 부르는 검증 전용 명령이다. 설치 당시 rpm DB에 기록된 크기·권한·소유자·해시·mtime을 현재 파일과 대조해, 달라진 항목만 여덟 자리 코드로 알려 준다. 각 자리는 순서대로 S(크기), M(모드/권한), 5(MD5 등 다이제스트), D(장치 번호), L(링크), U(소유자), G(그룹), T(시각)이며, 뒤에 c가 붙으면 설정 파일이다. 아무 출력도 없으면 그 패키지는 설치 상태 그대로라는 뜻이라, 침해 사고 대응이나 설정 드리프트 점검의 1차 도구로 쓴다.

데비안 세계에서는 debsums가 파일 해시 대조를 담당한다. 다만 rpmverify는 권한·소유자·시각까지 함께 훑어 검사 폭이 더 넓다.

이렇게도 쓴다

전체를 검사하되 내용이 바뀐 설정 파일만 남긴다(조합).

rpmverify -a | grep '^..5......c'

 

특정 서비스 바이너리가 속한 패키지를 검증한다(조합).

rpmquery -f /usr/sbin/sshd | xargs rpmverify

 

전체 스캔 결과를 날짜별 로그로 보관한다(조합).

rpmverify -a > /var/log/rpmverify-$(date +%F).log

 

의존성·스크립트 검사는 빼고 파일만 빠르게 본다.

rpmverify --nodeps --noscript bash

 

권한만 바뀐 파일을 골라 원복 대상으로 잡는다(조합).

rpmverify -a | grep '^.M'
반응형