仅设noexec不够,必须组合nosuid和nodev:noexec禁直接执行二进制,nosuid禁setuid/setgid提权,nodev防设备节点逃逸;三者缺一不可,且需同步加固/var/tmp与/dev/shm,并保留/tmp的sticky bit(1777权限)。

直接加 noexec 就能阻止执行,但必须配合 nosuid 和 nodev
只设 noexec 不够——攻击者可能用 LD_PRELOAD、perl -e 或 python -c 绕过,或者利用 setuid 程序提权后再执行。真正起效的是三者组合:noexec(禁止直接执行二进制)、nosuid(禁用 setuid/setgid 位)、nodev(防止创建设备节点逃逸)。这三者在 /etc/fstab 中缺一不可。
- 临时生效:运行
sudo mount -o remount,noexec,nosuid,nodev /tmp - 永久生效:编辑
/etc/fstab,找到/tmp对应行,把第4列(挂载选项)从defaults改成defaults,noexec,nosuid,nodev - 注意:如果
/tmp是 tmpfs(多数现代发行版默认如此),该配置立即生效;如果是磁盘分区,需确保文件系统支持这些选项(ext4/xfs 都支持)
sticky bit 必须保留,否则普通用户能删别人文件
/tmp 的权限必须是 1777(即 drwxrwxrwt),其中末位 t 就是粘滞位(sticky bit)。它不阻止写入或执行,但能保证“只有文件所有者、目录所有者或 root 才能删除该目录下的文件”。去掉它,userA 就能 rm /tmp/userB_script,引发协作混乱甚至被利用为 DoS 手段。
- 检查当前状态:
ls -ld /tmp,输出应含t(如drwxrwxrwt) - 若丢失,立刻修复:
sudo chmod +t /tmp - 不要因为想“彻底锁死”就误删
+t——这是安全与可用性的关键平衡点
别忽略 /var/tmp 和 /dev/shm
很多加固方案只盯 /tmp,但攻击者早转战更隐蔽的替代路径:/var/tmp 清理周期长、/dev/shm 是内存文件系统且默认无任何执行限制。它们和 /tmp 具备同等风险等级,必须统一处理。
-
/var/tmp同样需要noexec,nosuid,nodev挂载(它常和/同分区,可考虑 bind mount 隔离) -
/dev/shm默认挂载为shm类型,需在/etc/fstab中显式添加:shm /dev/shm tmpfs defaults,noexec,nosuid,nodev 0 0 - 验证是否生效:
mount | grep -E "(tmp|shm)",确认输出中含noexec,nosuid,nodev
绕过 noexec 的常见方式及应对思路
noexec 只禁文件的“直接执行”,不拦解释器加载字节码或动态库注入。真实攻防中,bash /tmp/payload.sh 会失败,但 bash -c "$(cat /tmp/payload.sh)" 或 python3 -c "import os;os.system('/tmp/malware')" 仍可能成功——这不是配置错误,而是机制局限。
- 真正堵住这类行为,得靠更上层控制:比如用
seccomp-bpf过滤execve系统调用,或用 SELinux/AppArmor 限制解释器行为 - 日常运维中,优先靠审计+监控补位:启用
auditd监控/tmp下的execve事件,规则示例:-a always,exit -F path=/tmp -F perm=x -k tmp_exec - 记住:
noexec是基础门槛,不是万能锁;它防的是脚本直跑和编译后二进制落地,不是高级内存马
最易被忽略的一点:即使所有挂载参数都配对了,如果 /tmp 所在分区本身是 root 用户可写的(比如挂载在 / 下且 / 是 ext4 无额外限制),攻击者仍可能通过硬链接、符号链接或覆盖挂载点本身来绕过。所以最终防线永远是——权限最小化 + 行为审计,而不是单靠一个 mount 选项。











