应聚焦/etc、/etc/nginx等高危路径,用find命令一次性筛查.conf等敏感文件的全局可写、组可写、SUID、SGID四类权限风险,再通过ls、stat、readelf等工具验证实际利用可能性。
定位高风险权限配置,关键不是全盘扫描,而是聚焦真实攻击面——只查那些被攻击者盯上的位置、权限组合和文件类型。
攻击者不会随机写入,而是优先篡改系统配置入口。重点扫以下目录:
不用记八进制,看 ls -l 输出中权限字段末尾的字符更直观:
别跑多个 find,合并条件一次到位:
sudo find /etc /etc/nginx /etc/apache2 /var/www /opt -type f ( -name "*.conf" -o -name "*.cfg" -o -name "*.yml" -o -name "*.env" -o -name "settings.py" -o -name "config.php" ) ( -perm -o=w -o -perm -g=w -o -perm -4000 -o -perm -2000 ) 2>/dev/null
这条命令同时捕获:全局可写、组可写、SUID、SGID 四类风险,且限定在真实配置路径和扩展名范围内,基本无噪声。
发现文件不能只看权限,要验证它是否真能被利用:
ls -l /path/to/file 和 stat -c "%U:%G %a" /path/to/file,确认属主是 root 但权限却宽松(如 root:root 664)readelf -l /path/to/binary | grep 'INTERP|PT_INTERP' 查是否动态链接,再结合 strings /path/to/binary | grep -i 'exec|system|sh' 判断是否含危险调用touch /path/to/dir/test.$$ 2>/dev/null && echo "可写" || echo "不可写" 实测写入能力