chkconfig / systemctl

systemctl list-unit-files --type=service --state=enabled

Lista os serviços habilitados na inicialização, o inventário base para detectar novos serviços ou persistência via systemd.

Execute-o como parte do baseline de cada host e da revisão periódica de persistência: a lista de serviços habilitados é a foto do que inicia com o sistema. Comparada com o baseline, qualquer serviço novo é uma anomalia — e a persistência via systemd (unit files em /etc/systemd/system) é um dos caminhos favoritos dos atacantes com root no Linux. Em um IR, a primeira pergunta após confirmar o comprometimento é 'o que foi instalado para sobreviver ao reboot?', e esta lista, cruzada com os unit files recém-criados, é a resposta. Também captura software legítimo que se infiltra (agentes, miners) que os admins não aprovaram.

Não use como detecção completa de persistência: systemd é um caminho, mas há outros (cron, rc.local, profile.d, .bashrc, LD_PRELOAD) que esta lista não vê — o inventário de persistência precisa de várias fontes. A lista de habilitados só mostra unidades que iniciam: um serviço criado e iniciado manualmente sem habilitar (systemctl start sem enable) não aparece, mesmo que esteja rodando. E atenção: em hosts com muitos pacotes, a lista é longa; o filtro prático são os unit files em /etc/systemd/system (os de administração manual), não os de /usr/lib/systemd/system (os dos pacotes).