auditd通过监控execve系统调用并比对uid≠euid精准捕获suid提权行为,聚焦非标准路径、高危工具suid化及第三方suid程序三类风险,结合进程上下文与参数分析识别异常执行模式。

auditd 能精准捕获 SUID 程序执行行为,关键不在于监控所有带 SUID 的文件,而在于识别“谁在什么时间、以什么上下文、执行了哪个高风险 SUID 二进制”,从而发现提权尝试或后门利用。
聚焦高风险 SUID 程序,避免规则泛化
系统中大量 SUID 文件(如 /usr/bin/passwd、/usr/bin/newgrp)属正常用途,全量监控无意义且易淹没真实告警。应优先关注以下三类:
- 非标准路径的 SUID 可执行文件:如 /tmp/.update、/dev/shm/ld.so、/var/run/.backdoor —— 这些几乎全是攻击者植入的提权后门
- 已知高危工具的 SUID 版本:如 find、cp、vim、bash、python2/3 若被设为 SUID,则极可能被用于绕过权限限制
- 用户自定义或第三方安装的 SUID 程序:例如某些监控代理、备份工具若配置不当启用 SUID,常成突破口
配置精准审计规则,绑定执行上下文
仅用 -w 监控文件无法区分“普通用户调用”和“root 权限执行”,必须结合系统调用与进程属性过滤。推荐规则写入 /etc/audit/rules.d/suid-exec.rules:
-
捕获所有 execve 调用,并标记 UID 不等于 EUID 的场景:
-a always,exit -F arch=b64 -S execve -F uid!=euid -k suid_exec_attempt
(当普通用户执行 SUID 程序时,uid 是实际用户 ID,euid 是有效用户 ID,二者不等即触发) -
单独监控常见高危 SUID 工具的调用:
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/find -k suid_find-a always,exit -F arch=b64 -S execve -F path=/usr/bin/python3 -F uid!=0 -k py3_suid_use -
排除白名单路径,减少噪音:
在规则末尾加-F key!=whitelist,再配合ausearch -k whitelist单独管理可信调用
从日志中识别异常执行模式
原始 audit.log 中一条 SUID 执行事件包含 comm(进程名)、exe(实际路径)、uid、euid、a0-a3(系统调用参数)、cwd(工作目录)等字段。重点关注以下组合:
- comm=sh 或 comm=bash,但 exe=/usr/bin/sudo:说明用户未走 sudo 命令入口,而是直接执行 sudo 二进制,可能绕过 sudo 日志
- uid=1001, euid=0, cwd=/tmp 或 /dev/shm:在临时目录下以 root 权限执行,高度可疑
- exe=/usr/bin/vim,但 a1="-c :!/bin/sh":通过 vim 的命令执行功能逃逸,参数中含 shell 调用痕迹
- 同一 uid 在 5 分钟内连续触发多个不同 SUID 程序:典型横向移动或提权链试探行为
快速检索与自动化响应建议
人工翻日志效率低,需用工具链压缩分析路径:
- 查今日所有非 root 用户触发的 SUID 执行:
sudo ausearch -m SYSCALL -sc execve -ts today -i | awk '$5 ~ /uid=[0-9]+/ && $5 != $6 {print}' | sort | uniq -c | sort -nr - 关联父进程看是否由脚本或下载器拉起:
sudo ausearch -k suid_exec_attempt -i --start today | aureport -f -i -p - 生产环境建议将
-k suid_exec_attempt事件接入 SIEM(如 Wazuh、ELK),设置规则:单用户每小时触发 ≥3 次即告警











