news 2026/1/15 8:34:07

Linux 安全加固:检查并去除 SUID/SGID 特权文件

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Linux 安全加固:检查并去除 SUID/SGID 特权文件

在日常运维和安全加固中,SUID/SGID 特权文件是一个常见的风险点。攻击者可能利用这些文件进行权限提升,因此我们需要定期检查并处理。


🔎 什么是 SUID 和 SGID

  • SUID (Set User ID):程序运行时会以文件所有者的身份执行,而不是当前用户。例如passwd命令允许普通用户修改密码,因为它以 root 身份运行。
  • SGID (Set Group ID):程序运行时会以文件所属组的身份执行,而不是当前用户所属组。

这些机制本身是为了方便用户执行某些管理操作,但如果程序存在漏洞,就可能被攻击者利用。


⚠️ 风险描述

在安全检查中发现以下文件存在特权位:

  • SUID 文件
    /usr/bin/chage/usr/bin/gpasswd/usr/bin/chfn/usr/bin/chsh/usr/bin/newgrp/bin/mount/bin/umount

  • SGID 文件
    /usr/bin/write

这些文件如果被利用,可能导致权限提升系统被入侵


🛠️ 解决方案

1. 去除 SUID 权限

chmodu-s /usr/bin/chagechmodu-s /usr/bin/gpasswdchmodu-s /usr/bin/chfnchmodu-s /usr/bin/chshchmodu-s /usr/bin/newgrpchmodu-s /bin/mountchmodu-s /bin/umount

2. 去除 SGID 权限

chmodg-s /usr/bin/write

📌 注意事项

  • 去除这些权限后,普通用户可能无法执行某些操作,例如:
    • 修改自己的 shell (chsh)
    • 挂载/卸载设备 (mount,umount)
  • 服务器环境(尤其是生产环境),通常推荐去掉这些权限,减少被利用的风险。
  • 桌面环境,如果需要这些功能,可以保留,但务必保持系统更新。

✅ 最佳实践

  1. 定期扫描系统中的 SUID/SGID 文件:
    find/ -perm -4000 -type f2>/dev/nullfind/ -perm -2000 -type f2>/dev/null
  2. 保留必要的特权文件(如passwd),其他尽量去掉。
  3. 在团队中建立安全基线检查脚本,自动化发现并处理风险。

📝 总结

通过去除不必要的 SUID/SGID 特权文件,可以有效降低系统被攻击者利用的风险。这是Linux 安全加固的重要一环,建议纳入日常运维流程。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2025/12/20 11:57:55

Linux 安全加固:禁用 IPv4 ICMP 重定向发送

在 Linux 系统安全基线检查中,IPv4 ICMP 重定向是一个常见的中危风险点。如果未禁用,攻击者可能利用该机制进行路由欺骗,导致用户访问到恶意系统。🔎 什么是 ICMP 重定向 ICMP 重定向:当主机发现数据包的路由更优时&am…

作者头像 李华
网站建设 2026/1/8 12:06:02

Cocos Creator材质效果终极指南:5步实现专业级游戏画面

Cocos Creator材质效果终极指南:5步实现专业级游戏画面 【免费下载链接】cocos-engine Cocos simplifies game creation and distribution with Cocos Creator, a free, open-source, cross-platform game engine. Empowering millions of developers to create hig…

作者头像 李华
网站建设 2026/1/11 9:25:19

COMSOL角钢梁无损检测:经典NDT案例探索

COMSOL角钢梁无损检测 5.6版本及以上 探头斜入射,NDT最经典的案例在材料检测领域,无损检测(NDT)一直是确保材料质量与结构完整性的重要手段。而COMSOL作为一款强大的多物理场仿真软件,在NDT的应用中大放异彩。今天咱们…

作者头像 李华
网站建设 2025/12/25 18:15:33

3分钟搞定!FlashAI通义千问大模型本地部署完整指南

3分钟搞定!FlashAI通义千问大模型本地部署完整指南 【免费下载链接】通义千问 FlashAI一键本地部署通义千问大模型整合包 项目地址: https://ai.gitcode.com/FlashAI/qwen 还在为复杂的AI模型安装而头疼吗?FlashAI通义千问大模型整合包让你零基础…

作者头像 李华
网站建设 2026/1/6 17:38:39

NIST SP800-53中文翻译:信息安全从业者的终极参考指南

NIST SP800-53中文翻译:信息安全从业者的终极参考指南 【免费下载链接】NISTSP800-53翻译稿 本开源项目提供了NIST SP800-53早期版本的中文翻译稿,致力于为信息安全领域的研究者和技术人员提供权威参考。翻译内容详尽准确,帮助用户深入理解信…

作者头像 李华
网站建设 2025/12/21 15:17:24

突破想象边界:新一代跨平台文本转图像生成引擎

突破想象边界:新一代跨平台文本转图像生成引擎 【免费下载链接】Stable-Diffusion-NCNN Stable Diffusion in NCNN with c, supported txt2img and img2img 项目地址: https://gitcode.com/gh_mirrors/st/Stable-Diffusion-NCNN 你是否曾经梦想过&#xff0c…

作者头像 李华