一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

Linux 系统安全基准排查:怎样定位高风险权限配置

时间:2026-07-26 08:36:48 编辑:袖梨 来源:一聚教程网

应聚焦/etc、/etc/nginx等高危路径,用find命令一次性筛查.conf等敏感文件的全局可写、组可写、SUID、SGID四类权限风险,再通过ls、stat、readelf等工具验证实际利用可能性。

定位高风险权限配置,关键不是全盘扫描,而是聚焦真实攻击面——只查那些被攻击者盯上的位置、权限组合和文件类型。

盯紧三类高危路径

攻击者不会随机写入,而是优先篡改系统配置入口。重点扫以下目录:

  • /etc/:核心配置中枢,/etc/shadow、/etc/sudoers、/etc/crontab 是首选目标
  • /etc/nginx /etc/apache2:Web服务配置,.conf 文件若全局可写,可直接注入恶意 location 或 exec 指令
  • /var/www/*/config*、/opt/*/conf/:应用级配置存放区,常见于 PHP、Python 项目,.env、settings.py、config.yml 最常泄露

锁定四类危险权限模式

不用记八进制,看 ls -l 输出中权限字段末尾的字符更直观:

  • 末位是 w(如 -rw-rw-rw-):other 可写 → 直接风险,可能被覆盖或注入
  • 中间是 w(如 -rwxrwxr-x):group 可写 → 若组内含普通用户,等同于开放写入
  • 开头带 s(如 -rwsr-xr-x):SUID/SGID → 普通用户执行时继承 root 权限,find、vim、nmap 等工具一旦被滥用即提权
  • 目录权限为 777 或 733(如 drwxrwxrwx):任何人可创建、删除、重命名文件 → /tmp 下常见,但 /etc 下出现就是严重异常

用一条命令直击问题文件

别跑多个 find,合并条件一次到位:

sudo find /etc /etc/nginx /etc/apache2 /var/www /opt -type f ( -name "*.conf" -o -name "*.cfg" -o -name "*.yml" -o -name "*.env" -o -name "settings.py" -o -name "config.php" ) ( -perm -o=w -o -perm -g=w -o -perm -4000 -o -perm -2000 ) 2>/dev/null

这条命令同时捕获:全局可写、组可写、SUID、SGID 四类风险,且限定在真实配置路径和扩展名范围内,基本无噪声。

确认风险后立即验证行为影响

发现文件不能只看权限,要验证它是否真能被利用:

  • 对可写配置文件,运行 ls -l /path/to/filestat -c "%U:%G %a" /path/to/file,确认属主是 root 但权限却宽松(如 root:root 664)
  • 对 SUID 文件,执行 readelf -l /path/to/binary | grep 'INTERP|PT_INTERP' 查是否动态链接,再结合 strings /path/to/binary | grep -i 'exec|system|sh' 判断是否含危险调用
  • 对可疑目录,尝试 touch /path/to/dir/test.$$ 2>/dev/null && echo "可写" || echo "不可写" 实测写入能力

热门栏目