接Windows 提权篇。Linux 常规提权(SUID/任务计划等)真实成功率远低于 Windows 服务类——生产环境很少配出可利用的弱权限,主力是内核漏洞。
0x01 提权的前提:你得先进门
提权得先有基础权限——拿下 Web(/var/www/html 上传能力、跑在 www-data 下)才谈得上提权。www-data 的世界很小:
- 只有 Web 目录读写权,
/etc/shadow、其他用户目录一概动不了; - 第一问永远是:当前用户是谁?能写哪些目录?sudo -l 有什么?SUID 位上有谁?
信息收集三连:
id ; sudo -l
find / -perm -4000 -type f 2>/dev/null # SUID 文件
cat /etc/crontab ; ls -la /etc/cron* # 任务计划
uname -a ; dpkg -l | grep -i linux-image # 内核版本(决定内核洞选型)
0x02 常规方法四类:能讲清原理,别指望太多
① SUID:带 SUID 位的程序以属主(常 root)身份运行;find、copy、vim、base64 这类能执行命令的带 SUID 即直接提权:
find / -exec /bin/sh \; # find 带 SUID 时的经典玩法
真实环境很少碰见——预期成功率低。
② 任务计划:/etc/crontab 或 cron 目录的脚本若低权限可写,写入反弹 shell 等 root 执行。坑点:CentOS 的 cron 对格式权限要求严(属主正确、644 且非组可写,否则忽略),实测常失败。
③ Shadow 文件:两条路线——
- 可写:改 root 行哈希(
openssl passwd -1生成后塞入); - 可读:
unshadow passwd shadow合并丢给 john/hashcat 离线爆破,成败看密码强度。
④ 暴力破解:hydra 打 SSH,配合信息收集搞到的字典定向爆破,字典质量决定一切。
0x03 内核提权:Linux 的真正主力
方法论同 Windows:版本对号 → 查公开洞 → 编译执行,Linux 特有细节:
uname -a看内核版本,检索该区间的可用 CVE(近年 Copy 类漏洞覆盖 2017-2026 宽区间,是常客);- 优先新曝出的洞:越新越稳、成功率越高——老系统(Ubuntu 18.04 时代)大概率已被补丁覆盖;
- 失败先怀疑”补丁已修”:实测新装 22.04 打 3 月洞失败,复盘结论是漏洞公开后系统已 patch——洞没打上会反复报错,打上了直接”要求输密码”或段错误;
- 落地用 /tmp(默认全局可写);exploit 编译后切回有执行权限的用户跑;
- 内核洞有崩溃风险,生产先评估,有条件先拍快照。
0x04 VCenter 与虚拟化层
VCenter(ESXi 管理平台)的 RCE 一旦拿下,等于其下所有虚拟机的管理层权限,比逐台提权高一个量级。内网实战篇的案例正是 VCenter 漏洞给的”通杀密码”;内网测绘时 VCenter/WebLogic/NGINX 管理端这类”一个洞换一片”的目标优先级最高。
0x05 提权失败的心法
- 提权失败是常态,多败在环境差异(版本、补丁、SELinux、编译依赖);
- 报错先喂 AI 定位(缺依赖?被补丁?路径不对?),但结论自己核对——AI 常把”洞已修复”误判成”命令用错”;
- 一种失败立刻换下一种,顺序建议:sudo -l / SUID 快扫(零风险)→ 任务计划/shadow(低风险)→ 内核洞(有崩溃风险,评估后上);
- 沉淀时讲完整链:“Web 漏洞取得 www-data → SUID 排查无果 → 匹配内核 CVE-xxxx 提权 → 导出凭证横向”,比单点罗列”会提权”可信得多。