最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
Linux 系统安全基准排查:怎样定位高风险权限配置
时间:2026-07-26 08:36:48 编辑:袖梨 来源:一聚教程网
应聚焦/etc、/etc/nginx等高危路径,用find命令一次性筛查.conf等敏感文件的全局可写、组可写、SUID、SGID四类权限风险,再通过ls、stat、readelf等工具验证实际利用可能性。
定位高风险权限配置,关键不是全盘扫描,而是聚焦真实攻击面——只查那些被攻击者盯上的位置、权限组合和文件类型。
盯紧三类高危路径
攻击者不会随机写入,而是优先篡改系统配置入口。重点扫以下目录:
- /etc/:核心配置中枢,/etc/shadow、/etc/sudoers、/etc/crontab 是首选目标
- /etc/nginx /etc/apache2:Web服务配置,.conf 文件若全局可写,可直接注入恶意 location 或 exec 指令
- /var/www/*/config*、/opt/*/conf/:应用级配置存放区,常见于 PHP、Python 项目,.env、settings.py、config.yml 最常泄露
锁定四类危险权限模式
不用记八进制,看 ls -l 输出中权限字段末尾的字符更直观:
- 末位是 w(如 -rw-rw-rw-):other 可写 → 直接风险,可能被覆盖或注入
- 中间是 w(如 -rwxrwxr-x):group 可写 → 若组内含普通用户,等同于开放写入
- 开头带 s(如 -rwsr-xr-x):SUID/SGID → 普通用户执行时继承 root 权限,find、vim、nmap 等工具一旦被滥用即提权
- 目录权限为 777 或 733(如 drwxrwxrwx):任何人可创建、删除、重命名文件 → /tmp 下常见,但 /etc 下出现就是严重异常
用一条命令直击问题文件
别跑多个 find,合并条件一次到位:
sudo find /etc /etc/nginx /etc/apache2 /var/www /opt -type f ( -name "*.conf" -o -name "*.cfg" -o -name "*.yml" -o -name "*.env" -o -name "settings.py" -o -name "config.php" ) ( -perm -o=w -o -perm -g=w -o -perm -4000 -o -perm -2000 ) 2>/dev/null
这条命令同时捕获:全局可写、组可写、SUID、SGID 四类风险,且限定在真实配置路径和扩展名范围内,基本无噪声。
确认风险后立即验证行为影响
发现文件不能只看权限,要验证它是否真能被利用:
- 对可写配置文件,运行
ls -l /path/to/file和stat -c "%U:%G %a" /path/to/file,确认属主是 root 但权限却宽松(如 root:root 664) - 对 SUID 文件,执行
readelf -l /path/to/binary | grep 'INTERP|PT_INTERP'查是否动态链接,再结合strings /path/to/binary | grep -i 'exec|system|sh'判断是否含危险调用 - 对可疑目录,尝试
touch /path/to/dir/test.$$ 2>/dev/null && echo "可写" || echo "不可写"实测写入能力
相关文章
- 三角洲行动压水堆服务器室在何处 07-28
- 三角洲行动铁路通道何处 07-28
- 三角洲行动托卡马克数据中心在哪 07-28
- 三角洲行动后处理厂机房何在 07-28
- 梦幻西游女魃墓69级装备搭配 07-28
- 三角洲行动s10恢复训练任务指南 07-28