必须优先排查三类高风险权限:suid/sgid程序泛滥、全局可写目录或文件、无属主(nouser/nogroup)文件,它们易被利用提权或暴露入侵痕迹。

Linux系统维护中,定期检查文件系统的权限一致性,重点不是“修复所有权限”,而是识别并修正那些可能引发安全风险或功能异常的异常权限配置。真正的隐患往往藏在SUID程序、全局可写目录、无属主文件这些地方,而不是简单地比对某个标准模板。
哪些权限问题必须优先排查
以下三类权限状态属于高风险项,应纳入日常巡检脚本或每月人工核查清单:
-
SUID/SGID 程序泛滥:非必要却设置了 setuid(如
find / -type f -perm -4000 2>/dev/null)的二进制文件,可能被利用提权;重点关注/usr/bin/passwd、/bin/mount等之外的非常规路径 -
全局可写目录或文件:任意用户可写(
-perm -2)的目录(如/tmp合理,但/var/log或/etc下出现就危险),或可写普通文件(如配置文件被非属主修改) -
无属主(nouser/nogroup)文件:执行
find / -xdev -nouser -o -nogroup 2>/dev/null找出,这类文件常是入侵残留或误操作产物,应清理或重设归属
如何用 find 高效定位异常权限
避免全盘扫描拖慢系统,推荐分区域、加限制条件执行:
- 只查关键系统目录:
find /bin /sbin /usr/bin /usr/sbin -type f \( -perm -4000 -o -perm -2000 \) 2>/dev/null - 排除挂载点干扰(如 /proc、/sys、/dev):
find / -xdev -type d -perm -2 2>/dev/null | grep -vE "^/(proc|sys|dev|run)" - 限定时间范围缩小范围(例如7天内权限变更):
find /etc -type f -perm /2 -mtime -7 2>/dev/null
权限一致性 ≠ 权限统一化
不要盲目运行 chmod -R 755 /usr 这类命令——它会破坏系统稳定性。权限一致性检查的核心逻辑是:
- 确认关键服务配置文件(如
/etc/shadow、/etc/sudoers)权限是否严格(600、440)且属主正确(root:root) - 验证可执行程序的属主与权限匹配(例如
/usr/bin/sudo应为root:root+4755) - 检查日志目录(如
/var/log)是否禁止普通用户写入,但允许 syslog 或相关服务进程写入
自动化监控建议
将权限检查纳入定时任务,不追求实时,但需留痕可追溯:
- 每周日凌晨运行一次扫描,输出结果到
/var/log/perm-audit.log,包含时间戳和发现项 - 用
stat命令抽样校验关键文件(如stat /etc/passwd /etc/shadow /boot/grub/grub.cfg),记录其权限、属主、修改时间 - 结合
rpm -V(RHEL/CentOS)或dpkg --verify(Debian/Ubuntu)验证系统包自带文件的权限完整性,跳过自定义配置











