关键在于盯住权限提升路径而非单纯查root进程,需通过auditd监控execve调用、分析auth.log异常sudo记录、结合ps/pstree识别伪装进程,并用strace/ss等工具阻断提权后行为,最后加固setuid、sudo及内核参数。

识别并阻止异常进程,关键在于盯住权限提升路径——不是所有高权限进程都危险,但所有危险进程几乎都绕不开权限提升。重点看谁在提权、怎么提权、提权后干了什么。
盯住可疑的提权行为
攻击者常通过漏洞或配置缺陷获取更高权限,监控这类行为比单纯查root进程更有效。
- 用 auditd 记录 execve 系统调用:重点关注非标准路径(如 /tmp、/dev/shm)下执行的二进制,尤其是由低权限用户触发的 sudo、su 或 setuid 程序调用
- 运行 ausearch -m avc -ts recent 查 SELinux 拒绝日志,反复被拒的访问尝试可能预示提权试探
- 检查 /var/log/auth.log(或 journalctl -u sshd)中异常的 sudo 使用记录:同一用户短时间内多次失败后成功、非工作时间执行特权命令、命令行含可疑参数(如 -u root bash)
识别伪装成合法服务的提权进程
恶意进程常复用系统进程名或注入到正常服务中,单看名称容易误判。
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
- 用 ps -eo pid,ppid,user,args --sort=-%cpu | head -20 找出高资源占用且用户非常规的进程,再结合 ls -la /proc/[PID]/exe 验证真实路径
- 执行 ps -ef --forest 或 pstree -p,观察是否出现“孤儿”子进程挂在 nginx、sshd 等主进程下——合法服务极少衍生无名子进程
- 对疑似进程运行 lsof -p [PID] 和 cat /proc/[PID]/environ,环境变量含 LD_PRELOAD 或异常 PATH 值,大概率已被劫持
阻断提权后的恶意动作
发现提权不等于完成响应,要快速限制其后续行为。
- 立即用 kill -STOP [PID] 冻结进程,避免直接 kill 导致内存清空或反向连接断开丢失线索
- 用 strace -p [PID] -e trace=connect,openat,execve -o trace.log 实时捕获其正在尝试访问的文件和网络目标
- 检查该进程打开的 socket:ss -tulpn | grep [PID],若绑定到非常规端口(如 4444、5555)或监听 0.0.0.0,配合 iptables 临时封禁对应端口
加固提权入口点
监控是手段,堵漏才是根本。以下配置能大幅压缩提权空间:
- 禁用不需要的 setuid 程序:find /usr/bin /bin -perm -4000 -user root ! -name "sudo" ! -name "passwd" -ls,非必要项用 chmod u-s 降权
- 限制 sudo 权限:编辑 /etc/sudoers 时避免 ALL=(ALL) NOPASSWD,改用明确命令白名单
- 启用内核保护:确认 kernel.unprivileged_userns_clone=0(防 user-namespace 提权)、vm.unprivileged_userfaultfd=0(防 userfaultfd 利用)










