提權方式及原理匯總

一、Linux提權

1、SUID提權

SUID(設置用戶ID)是賦予文件的一種權限,它會出現在文件擁有者權限的執行位上,具有這種權限的文件會在其執行時,使調用者暫時獲得該文件擁有者的權限。

為可執行文件添加suid權限的目的是簡化操作流程,讓普通用戶也能做一些高權限才能做的的工作。但是如果某些現有的二進制文件和實用程序具有SUID權限的話,就可以在執行時將權限提升為root

?

命令:find / -perm -4000 -type f 2>/dev/null find / -perm -u=s-perm -4000:查找權限為“4000”的文件,其中“4000”是表示suid權限的數字。-type f:查找類型為文件的結果,而不是目錄或其他類型的文件。2>/dev/null:這個部分是重定向操作。2> 表示重定向標準錯誤(stderr),/dev/null 是一個特殊的設備文件,它丟棄所有寫入其中的數據。因此,2>/dev/null 的作用是將 find 命令產生的任何錯誤消息丟棄,不在終端顯示。

詳細的核心原理:

SUID提權的原理與Linux進程的UID有關,進程在運行的時候有以下三個UID:

(A)Real UID:執行該進程的用戶的UID。Real UID只用于標識用戶,不用于權限檢查。

(B)Effective UID(EUID):進程執行時生效的UID。在對訪問目標進行操作時,系統會檢查EUID是否有權限。一般情況下,Real UID與EUID相同,但在運行設置了SUID權限的程序時,進程的EUID會被設置為程序文件屬主的UID。

(C)Saved UID:在高權限用戶降權后,保留的UID。

如果某個設置了SUID權限的程序運行后創建了shell,那么shell進程的EUID也會是這個程序文件屬主的UID,如果屬主為root,便是一個root shell。root shell中運行的程序的EUID也都是0,具備超級權限,于是便實現了提權。

2、sudo

/etc/sudoers文件是sudo權限的配置文件,其中儲存了一些用戶或組可以以root權限使用的命令,如果可以寫這個文件,就可以賦予普通用戶sudo權限,然后就可以借助其他命令提權

可以利用sudo提權的命令如下:

wget、find、cat、apt、zip、xxd、time、taskset、git、sed、pip、ed、tmux、scp、perl、bash、less、vi

sudo find提權

find 命令用來在指定目錄下查找文件,這里使用“exec”來執行/bin/bash,以訪問root shell

sudo find /home -exec /bin/bash \;

其他的詳細的命令:Linux提權——SUDO_sudo提權-CSDN博客

3、/etc/passwd 提權

這個需要對passwd有寫入權限,正常root用戶的uid為0,如果自己寫進去一個用戶把它的uid改為0的話,用這個用戶登錄,系統就會切到root用戶了

4、內核提權漏洞

利用內核漏洞提取一般三個環節:

第一步:對目標系統進行信息收集,獲取系統內核信息及版本信息【uname -a】

第二步,根據內核版本獲取對應的漏洞以及exp

第三步,使用exp對目標進行攻擊,完成提權

例子:

臟牛內核漏洞提權的原理:

在Linux內核的內存子系統處理私有只讀內存映射的寫時復制損壞的方式中出現了一種競爭狀況,一個低權限的本地用戶可以利用此漏洞獲取對只讀存儲器映射的寫訪問權,所以有可能進一步導致提權漏洞。

5、Crontab定時任務提權

crontab 文件是計劃任務的配置,此文件只有 root 可寫,但是我們不需要去修改 crontab,只查看里面的有哪些任務,比如定時執行了哪些腳本,再查看對應腳本的權限,若可寫,則將提權的代碼寫入這些腳本。

非 root 權限的用戶是不可以列出 root 用戶的計劃任務的。但是 /etc/ 內系統的計劃任務可以被列出,并且默認這些程序以 root 權限執行

cat /etc/crontab

6、docker 組提權

docker組用戶提權,目的是利用docker組的用戶來提權,因為docker組用戶在容器下為root權限,通過掛載方式在容器下給本機添加sudo權限的用戶,從而可以利用sudo命令。如果沒有擁有sudo權限的用戶,是無法執行sudo命令,在kali下會提示用戶不在sudoers等提示。

7、環境變量劫持

PATH指定了存儲可執行程序的所有bin和sbin目錄。當用戶在終端上執行任何命令時,它會通過PATH變量指定的路徑去搜尋可執行文件

使用echo命令顯示當前PATH環境變量:
echo $PATH
/usr/local/bin:/usr/bin:/bin:/usr/local/games:/usr/games

如果普通用戶登陸上去之后,他的path目錄下有可以執行的二進制文件,并且這個文件里面里面還有高權限的命令的時候,這時候我們執行這個命令就能獲得高權限。

例子:如果可執行目錄下面有下面這種代碼,里面有危險函數

那么你執行他的話就能獲得高權限。

二、Window提權

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/13551.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/13551.shtml
英文地址,請注明出處:http://en.pswp.cn/web/13551.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

解決SpringBoot使用@Transactional進行RestTemplate遠程調用導致查詢數據記錄為null的bug

開啟事務過程中,如果遠程調用查詢當前已經開啟但沒有提交的事務,就會查不到數據。 示例代碼 import lombok.RequiredArgsConstructor; import lombok.extern.slf4j.Slf4j; import org.springframework.transaction.annotation.Transactional; import o…

二叉樹求解大小操作詳解

目錄 一、求所有結點個數 1.1 遞歸思路 1.2 遞歸分支圖 1.3 遞歸棧幀圖 1.4 C語言實現 二、求葉子結點個數 2.1 遞歸思路 2.2 遞歸分支圖 2.3 遞歸棧幀圖 2.4 C語言實現 三、求第K層的結點個數 3.1 遞歸思路 3.2 遞歸分支圖 3.3 遞歸棧幀圖 3.4 C語言實現 四、求…

【python】使用函數名而不加括號是什么情況?

使用函數名而不加括號通常是為了表示對函數本身的引用,而不是調用函數。這種用法通常出現在下面這幾種情況: 作為回調函數傳遞:將函數名作為參數傳遞給其他函數,以便在需要時調用該函數。例如,在事件處理程序或高階函數…

馮喜運:5.24現貨黃金趨勢解讀,黃金原油行情分析及操作建議

【黃金消息面分析】:美國勞工部公布的最新數據顯示,截至5月18日的一周內,首次申請失業救濟人數下降至21.5萬人,創下自去年9月以來的最大降幅。數據公布后,現貨黃金短線下挫6美元,報2362.71美元/盎司。這表明…

2024受歡迎的便簽app是哪個

在繁忙的工作和生活中,便簽app成為了我們不可或缺的小助手。2024年,隨著人們對高效工作和生活品質的追求,選擇一款功能強大且用戶友好的便簽app顯得尤為重要。在眾多選擇中,敬業簽以其出色的記錄與提醒功能,脫穎而出&a…

前端發版如何告知用戶

在具體項目場景中,前端發版后,用戶不手動刷新,則感知不到更新;經常會出現:前端更新了某個功能,導致舊功能使用出現問題,而被用戶提單; 關于這個問題有多種解決方式: We…

Python知識詳解【1】~{正則表達式}

正則表達式是一種用于匹配字符串模式的文本工具,它由一系列普通字符和特殊字符組成,可以非常靈活地描述和處理字符串。以下是正則表達式的一些基本組成部分及其功能: 普通字符:大多數字母和數字在正則表達式中表示它們自己。例如…

指針,指針變量,引用,取地址符,malloce()函數使用,C中“—>” 和“ . ” 作用與區別

目錄 一:指針,指針變量,引用,取地址符: 前提 : 1.“ * ” 的兩種用途 2." & “的兩種用途 2.1:引用 2.2:取地址 補充: 二 : malloc(),動態申請地址空間 1.原型定義…

Dubbo生態之初識dubbo協議

1.RPC框架 在java的發展中,隨著業務的越來越龐大,單體架構的工作繁瑣且耦合度高,因此單體架構過渡到了分布式架構,而分布式架構就必然涉及到各個服務之間的遠程通信(RPC框架),RPC框架如圖所示: 工作流程: a.客戶端調…

查看當前Shell系統環境變量

查看當前Shell系統環境變量 查看命令 env效果 查看Shell變量(系統環境變量自定義變量函數) 命令 set效果 常用系統環境變量 變量名稱含義PATH與windows環境變量PATH功能一樣,設置命令的搜索路徑,以冒號為分割HOME當前用戶主目錄:/rootSH…

有道:一季度業績超市場預期,生成式AI商業化落地進程加快

5月23日,教育科技公司網易有道(NYSE:DAO)公布了2024年第一季度未經審計的財務報告。報告期內,受益于“AI”加“教育”雙輪驅動,業績表現超市場預期,業務健康度大幅改善。 財報顯示,…

5.23小結

1.java項目創新 目前想添加一個自動回復的功能和設置驗證方式有(允許任何人添加,禁止添加,設置回答問題添加,普通驗證添加) 目前只完成畫好前端界面,前端發送請求,還有表的修改 因為涉及表字…

leetcode 210.課程表II

思路:拓補排序 其實就是對于第一個題的問題變了一個問法,上一個題本質上是求有沒有環,這道題本質上就是讓你求出來符合沒有環的路徑輸出而已,本質上沒有什么區別。 不同就在于這里需要你額外開一個數組用來存儲你遍歷這個有向圖…

大語言模型量化方法對比:GPTQ、GGUF、AWQ 包括顯存和速度

GPTQ: Post-Training Quantization for GPT Models GPTQ是一種4位量化的訓練后量化(PTQ)方法,主要關注GPU推理和性能。 該方法背后的思想是,嘗試通過最小化該權重的均方誤差將所有權重壓縮到4位。在推理過程中,它將動態地將其權重去量化為f…

nn.Linear

文章目錄 一、nn.Linear 一、nn.Linear nn.Linear 是 PyTorch 中的一個類,用于定義線性變換(全連接層)。它是神經網絡中常用的一種層類型,作為輸入張量與權重矩陣之間的線性變換。 nn.Linear(in_features, out_features, biasTru…

決策樹最優屬性選擇

本文以西瓜數據集為例演示決策樹使用信息增益選擇最優劃分屬性的過程 西瓜數據集下載:傳送門 首先計算根節點的信息熵: 數據集分為好瓜、壞瓜,所以|y|2根結點包含17個訓練樣例,其中好瓜共計8個樣例,所占比例為8/17壞…

2024-5-4-從0到1手寫配置中心Config之基于h2的config-server

添加依賴 新建的web工程中添加h2的依賴 添加h2的配置 設置數據源和密碼設置初始化sql語句打開h2的控制臺 初始化語句創建一個config表,保存服務配置信息。 完成CRUD接口 controller類 mapper接口 測試 在web控制臺可以看到sql已經初始化完成,crud接口…

前端基礎入門三大核心之HTML篇:深入解析PNG8、PNG16、PNG24與PNG32的差異及網頁應用指南

前端基礎入門三大核心之HTML篇:深入解析PNG8、PNG16、PNG24與PNG32的差異及網頁應用指南 基礎概念與作用說明PNG8PNG16PNG24PNG32 代碼示例與使用場景PNG8示例PNG24示例PNG32示例 性能優化與最佳實踐防范漏洞提示結語與討論 在網頁設計與前端開發中,選擇…

PLC工程師按這個等級劃分是否靠譜?

在工業自動化領域,PLC工程師扮演著至關重要的角色,他們負責構建、維護自動化系統,推動工業4.0進程的發展。成為一名優秀的PLC工程師需要經歷不同境界的發展階段,每個階段都對應著不同的技能要求和責任。以下是PLC工程師的六種級別…

Kotlin協程在android中的使用總結

認識協程 引用官方的一段話 協程通過將復雜性放入庫來簡化異步編程。程序的邏輯可以在協程中順序地表達,而底層庫會為我們解決其異步性。該庫可以將用戶代碼的相關部分包裝為回調、訂閱相關事件、在不同線程(甚至不同機器!)上調度…