Skip to content
Kurisu
Go back

Linux 提权笔记:SUID、任务计划、Shadow 破解与内核漏洞的正确打开方式

Windows 提权篇,这篇是 Linux 侧。这门课开场就给了个预期管理:Linux 提权的常规方法(SUID/任务计划等)真实成功率远低于 Windows 服务类——生产环境很少配出可利用的弱权限,真正的主力是内核漏洞。所以这篇的顺序是”先讲清前提,再过常规方法,重点放内核”。

0x01 提权的前提:你得先进门

课上的原话逻辑:提权必须先有基础权限——拿下 Web(拿到 /var/www/html 上传能力、跑在 www-data 下)才有资格谈提权。而 www-data 的世界非常小:

信息收集三连:

id ; sudo -l
find / -perm -4000 -type f 2>/dev/null     # SUID 文件
cat /etc/crontab ; ls -la /etc/cron*       # 任务计划
uname -a ; dpkg -l | grep -i linux-image   # 内核版本(决定内核洞选型)

0x02 常规方法四类:能讲清原理,别指望太多

① SUID 提权:SUID 位的可执行文件以属主(常为 root)身份运行。findcopyvimbase64 这类自带命令执行的程序若带 SUID 即直接提权:

find / -exec /bin/sh \;      # find 带 SUID 时的经典玩法

面试可以讲,但真实环境 Google 过的默认配置机器上很少能碰见——预期成功率低

② 任务计划提权/etc/crontab 或 cron 目录里的脚本若低权限可写,写入反弹 shell 等 root 执行。坑点:CentOS 的 cron 对文件格式和权限要求严(脚本必须属主正确、644 且非组可写否则被忽略),课堂实测经常失败。

③ Shadow 文件提权:两种路线——

④ 暴力破解提权:hydra 打 SSH,配合信息收集阶段搞到的密码字典定向爆破。这是”撞运气”,字典质量决定一切。

0x03 内核提权:Linux 的真正主力

方法论与 Windows 一致:版本对号 → 查公开洞 → 编译执行,但有 Linux 特有的细节:

0x04 VCenter 与虚拟化层

云/虚拟化场景的特殊目标:VCenter(ESXi 管理平台)的 RCE 一旦拿下,等于拿到其下所有虚拟机的管理层权限——比逐台提权效率高一个量级。内网实战篇的案例里正是 VCenter 漏洞给的”通杀密码”。内网测绘时 VCenter/WebLogic/NGINX 管理端这类”一个洞换一片”的目标优先级最高。

0x05 提权失败的心法

这段预期管理值得原文记录:

相关旧文


Share this post:

Previous Post
雷池旧版本绕过实战与一次云告警攻防观察
Next Post
Windows 提权全景:内核、服务、DLL 劫持、注册表与凭证滥用