如何在Linux利用Auditd监控系统中具备SUID权限程序的异常执行日志实现入侵检测

小明大大_9545

小明大大_9545

2026-07-04

243人浏览

原创

auditd通过监控execve系统调用并比对uid≠euid精准捕获suid提权行为,聚焦非标准路径、高危工具suid化及第三方suid程序三类风险,结合进程上下文与参数分析识别异常执行模式。

如何在linux利用auditd监控系统中具备suid权限程序的异常执行日志实现入侵检测

auditd 能精准捕获 SUID 程序执行行为,关键不在于监控所有带 SUID 的文件,而在于识别“谁在什么时间、以什么上下文、执行了哪个高风险 SUID 二进制”,从而发现提权尝试或后门利用。

聚焦高风险 SUID 程序,避免规则泛化

系统中大量 SUID 文件(如 /usr/bin/passwd、/usr/bin/newgrp)属正常用途,全量监控无意义且易淹没真实告警。应优先关注以下三类:

  • 非标准路径的 SUID 可执行文件:如 /tmp/.update、/dev/shm/ld.so、/var/run/.backdoor —— 这些几乎全是攻击者植入的提权后门
  • 已知高危工具的 SUID 版本:如 find、cp、vim、bash、python2/3 若被设为 SUID,则极可能被用于绕过权限限制
  • 用户自定义或第三方安装的 SUID 程序:例如某些监控代理、备份工具若配置不当启用 SUID,常成突破口

配置精准审计规则,绑定执行上下文

仅用 -w 监控文件无法区分“普通用户调用”和“root 权限执行”,必须结合系统调用与进程属性过滤。推荐规则写入 /etc/audit/rules.d/suid-exec.rules:

onewo-rtlinux
onewo-rtlinux

Linux 实时编程助手。生成、审查并修改用于周期性控制任务和中断驱动程序的 C 代码。强制实施实时调度策略。

下载
  • 捕获所有 execve 调用,并标记 UID 不等于 EUID 的场景:
    -a always,exit -F arch=b64 -S execve -F uid!=euid -k suid_exec_attempt
    (当普通用户执行 SUID 程序时,uid 是实际用户 ID,euid 是有效用户 ID,二者不等即触发)
  • 单独监控常见高危 SUID 工具的调用:
    -a always,exit -F arch=b64 -S execve -F path=/usr/bin/find -k suid_find
    -a always,exit -F arch=b64 -S execve -F path=/usr/bin/python3 -F uid!=0 -k py3_suid_use
  • 排除白名单路径,减少噪音:
    在规则末尾加 -F key!=whitelist,再配合 ausearch -k whitelist 单独管理可信调用

从日志中识别异常执行模式

原始 audit.log 中一条 SUID 执行事件包含 comm(进程名)、exe(实际路径)、uid、euid、a0-a3(系统调用参数)、cwd(工作目录)等字段。重点关注以下组合:

  • comm=sh 或 comm=bash,但 exe=/usr/bin/sudo:说明用户未走 sudo 命令入口,而是直接执行 sudo 二进制,可能绕过 sudo 日志
  • uid=1001, euid=0, cwd=/tmp 或 /dev/shm:在临时目录下以 root 权限执行,高度可疑
  • exe=/usr/bin/vim,但 a1="-c :!/bin/sh":通过 vim 的命令执行功能逃逸,参数中含 shell 调用痕迹
  • 同一 uid 在 5 分钟内连续触发多个不同 SUID 程序:典型横向移动或提权链试探行为

快速检索与自动化响应建议

人工翻日志效率低,需用工具链压缩分析路径:

  • 查今日所有非 root 用户触发的 SUID 执行:
    sudo ausearch -m SYSCALL -sc execve -ts today -i | awk '$5 ~ /uid=[0-9]+/ && $5 != $6 {print}' | sort | uniq -c | sort -nr
  • 关联父进程看是否由脚本或下载器拉起:
    sudo ausearch -k suid_exec_attempt -i --start today | aureport -f -i -p
  • 生产环境建议将 -k suid_exec_attempt 事件接入 SIEM(如 Wazuh、ELK),设置规则:单用户每小时触发 ≥3 次即告警

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3630

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3173

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2233

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5330

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

4982

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2993

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2485

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2699

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习