linux权限审计需用find精准定位三类高风险文件:world-writable普通文件、suid/sgid可执行文件、敏感配置或密钥的越权访问,全程只读不修改,保留原始状态供人工复核后最小权限修复。

Linux 权限审计不是批量改权限,而是用 find 精准定位高风险权限文件,保留原始状态供分析。重点查三类:world-writable 文件、SUID/SGID 可执行文件、敏感配置或密钥的越权访问。
查所有 world-writable 普通文件
这类文件允许任何用户修改内容,极易被用于篡改配置、注入后门或覆盖关键系统文件(如 /etc/passwd)。
- 命令:sudo find / -xdev -type f -perm -2 2>/dev/null
- 加
-xdev避开 /proc、/sys、挂载点等干扰路径 - 重点关注 /etc、/var/log、/tmp 下的结果;比如
/etc/crontab权限为 666 就必须处理 - 配合
ls -l或stat -c "%n %a %U:%G" {}查看权限数字和属主属组
查 SUID/SGID 可执行文件
SUID(-4000)和 SGID(-2000)位若出现在非系统路径或非 root 属主的二进制上,极可能是提权后门。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 基础扫描:sudo find / -xdev -type f \( -perm -4000 -o -perm -2000 \) 2>/dev/null
- 聚焦高危路径更高效:sudo find /usr/local/bin /tmp /var/tmp /home -xdev -type f -perm -4000 2>/dev/null
- 确认是否为真实 ELF 二进制:find /usr/local/bin -type f -perm -4000 -exec file {} \; 2>/dev/null | grep "ELF.*executable"
- 过滤已知合法项(如 passwd、sudo)可减少噪音,但不要依赖自动剔除——人工核对属主和路径更可靠
查敏感配置与密钥的越权读写
配置文件被非属主可读、私钥被组/他人可读、.ssh 目录权限过松,都可能泄露凭证或导致横向移动。
- /etc 下非 root 可写的配置:find /etc -type f ! -user root -perm /o+w 2>/dev/null
- 私钥文件(.pem/.key/id_rsa)被组或他人可读:find / -xdev \( -name "*.pem" -o -name "*.key" -o -name "id_rsa" \) -perm /go+r 2>/dev/null
- 用户 .ssh 目录或密钥权限宽松(如含 group 或 other 的 rwx):find /home -maxdepth 3 -path "*/.ssh/*" -perm /7 -ls 2>/dev/null
- 发现后先用
lsattr看是否被chattr +i锁定;未锁定却权限宽松,需立即最小化修复
输出报告与后续动作
审计结果要结构化保存,不能只看屏幕滚动。每次扫描都应带时间戳,并留档供复核。
- 存为文本报告:sudo find / -xdev -perm -4000 2>/dev/null | xargs -r ls -ld > suid_audit_$(date +%F).txt
- 补充上下文信息:find /etc -name "*.conf" -perm /o+r -exec stat -c "%n %a %U:%G %z" {} \;
- 不建议在审计阶段用
chmod或chown—— 修改即失真,违反“只读审计”原则 - 人工复核后,对确认风险项做最小权限修复:如
chmod u-s去 SUID、chmod 600收紧密钥权限










