Skip to content
Kurisu
Go back

Linux 提权:SUID、计划任务与内核漏洞

接Windows 提权篇。Linux 常规提权(SUID/任务计划等)真实成功率远低于 Windows 服务类——生产环境很少配出可利用的弱权限,主力是内核漏洞。

0x01 提权的前提:你得先进门

提权得先有基础权限——拿下 Web(/var/www/html 上传能力、跑在 www-data 下)才谈得上提权。www-data 的世界很小:

信息收集三连:

id ; sudo -l
find / -perm -4000 -type f 2>/dev/null     # SUID 文件
cat /etc/crontab ; ls -la /etc/cron*       # 任务计划
uname -a ; dpkg -l | grep -i linux-image   # 内核版本(决定内核洞选型)

0x02 常规方法四类:能讲清原理,别指望太多

① SUID:带 SUID 位的程序以属主(常 root)身份运行;find、copy、vim、base64 这类能执行命令的带 SUID 即直接提权:

find / -exec /bin/sh \;      # find 带 SUID 时的经典玩法

真实环境很少碰见——预期成功率低。

② 任务计划:/etc/crontab 或 cron 目录的脚本若低权限可写,写入反弹 shell 等 root 执行。坑点:CentOS 的 cron 对格式权限要求严(属主正确、644 且非组可写,否则忽略),实测常失败。

③ Shadow 文件:两条路线——

④ 暴力破解:hydra 打 SSH,配合信息收集搞到的字典定向爆破,字典质量决定一切。

0x03 内核提权:Linux 的真正主力

方法论同 Windows:版本对号 → 查公开洞 → 编译执行,Linux 特有细节:

0x04 VCenter 与虚拟化层

VCenter(ESXi 管理平台)的 RCE 一旦拿下,等于其下所有虚拟机的管理层权限,比逐台提权高一个量级。内网实战篇的案例正是 VCenter 漏洞给的”通杀密码”;内网测绘时 VCenter/WebLogic/NGINX 管理端这类”一个洞换一片”的目标优先级最高。

0x05 提权失败的心法

相关旧文


Share this post:

Previous Post
雷池旧版本绕过与一次云告警攻防观察
Next Post
Windows 提权:内核、服务、DLL 劫持与凭证滥用