-
Sudo-Missbrauch erkennen: Rechteausweitung über sudoers und sudo-Caching
Sudo-Missbrauch als Linux-Rechteausweitung erkennen: eine geänderte sudoers-Konfiguration mit NOPASSWD, sudo, das direkt eine Root-Shell öffnet, und die Enumeration per sudo -l - sichtbar über die sudo-Logs in journald,…
-
SUID/SGID-Missbrauch erkennen: Rechteausweitung unter Linux
SUID/SGID-Missbrauch als Linux-Rechteausweitung erkennen: ein per chmod gesetztes SUID-Bit, ein SUID-Bordmittel, das eine Shell startet (GTFOBins), und die SUID-Enumeration per find - sichtbar über auditd (uid/euid-Transition, chmod-Syscall) und…
-
SSH authorized_keys erkennen: dauerhafter SSH-Zugang als Linux-Persistenz
SSH authorized_keys als Linux-Persistenz erkennen: ein fremder öffentlicher Schlüssel in authorized_keys oder eine umgebogene sshd-Konfiguration verschafft dauerhaften, passwortlosen Zugang - sichtbar über auditd-Dateiwatches, Sysmon for Linux (Event 11)…
-
Cron- und systemd-Persistenz erkennen: zeitgesteuerte Hintertüren unter Linux
Cron- und systemd-Persistenz unter Linux erkennen: neue Cron-Einträge, systemd-Dienste und -Timer als zeitgesteuerte Hintertüren - über auditd-Dateiwatches, Sysmon for Linux (Event 11) und journald. Mit drei sigma-cli-validierten Sigma-Regeln,…
-
Unix-Shell-Ausführung erkennen: Reverse Shells und Webshells unter Linux
Unix-Shell-Ausführung unter Linux erkennen: die Shell aus einem Netzwerkdienst (Webshell, RCE), die Reverse Shell über /dev/tcp und das Nachladen per curl|bash - über auditd (execve), Sysmon for Linux…