Post Explonation
Zur Navigation springen
Zur Suche springen
Post-Exploitation: Linux Enumeration Commands
Nach erfolgreichem initialen Zugriff auf ein System (z. B. im Rahmen einer Pentest-Übung oder eines CTF-Labs) folgt die Post-Exploitation-Phase. Ziel ist es, den erlangten Zugriff einzuordnen, die Systemumgebung zu verstehen und mögliche Wege zur Rechteausweitung (Privilege Escalation) zu identifizieren. Die folgenden 50 Befehle sind nach Themenblöcken sortiert und dienen als Referenz für die entsprechenden Übungen.
Hinweis: Alle Befehle sind für Übungs- und Ausbildungszwecke in der Kursumgebung gedacht. Die Kenntnis dieser Enumerationsschritte ist sowohl für Red-Team- als auch für Blue-Team-Perspektiven relevant — wer weiß, wonach ein Angreifer sucht, kann entsprechende Gegenmaßnahmen (Monitoring, Hardening) gezielter umsetzen.
Privilegien & Sudo-Enumeration
- Aktuelle UID, Gruppen und Privilegienkontext anzeigen
- id
- Über sudo erlaubte Befehle auflisten
- sudo -l
- Installierte sudo-Version ermitteln
- sudo -V | head -n 1
- Haupt-sudo-Policy einsehen, falls lesbar
- cat /etc/sudoers 2>/dev/null
- Zusätzliche sudo-Policy-Dateien auflisten
- ls -la /etc/sudoers.d 2>/dev/null
- Umgebungsvariablen nach Credential-Hinweisen durchsuchen
- env | grep -Ei 'pass|key|token|secret|credential|aws|azure|gcp'
- Beschreibbare Verzeichnisse im PATH identifizieren
- echo "$PATH" | tr ':' '\n' | while read -r d; do [ -w "$d" ] && echo "$d"; done
Credential- & Secret-Suche
- Bash-History nach exponierten Befehlen oder Secrets durchsuchen
- cat ~/.bash_history 2>/dev/null
- Home-Verzeichnis nach Credential-Hinweisen durchsuchen
- grep -RniE 'password|passwd|secret|token|api[_-]?key|credential' ~ 2>/dev/null | head -n 100
- Umgebungs- und Konfigurationsdateien lokalisieren
- find ~ -type f \( -name "*.env" -o -name "*.conf" -o -name "*.config" \) 2>/dev/null | head -n 100
- Gängige SSH-Private-Key- und PEM-Dateien lokalisieren
- find /home /root -maxdepth 4 -type f \( -name "id_rsa" -o -name "id_ed25519" -o -name "*.pem" \) 2>/dev/null
- Inhalt und Berechtigungen des SSH-Verzeichnisses prüfen
- ls -la ~/.ssh 2>/dev/null
- SSH-Konfiguration des Benutzers einsehen
- cat ~/.ssh/config 2>/dev/null
- Lesbare /etc-Dateien nach Secret-Hinweisen durchsuchen
- grep -RniE 'password|passwd|secret|token|api[_-]?key' /etc 2>/dev/null | head -n 100
SUID, SGID & Capabilities
- Alle SUID-Programme auflisten
- find / -perm -4000 -type f 2>/dev/null
- Alle SGID-Programme auflisten
- find / -perm -2000 -type f 2>/dev/null
- Root-eigene SUID-Programme lokalisieren
- find / -perm -4000 -type f -user root 2>/dev/null
- Zugewiesene File-Capabilities auflisten
- getcap -r / 2>/dev/null
- Aktuellen Capability-Kontext prüfen
- capsh --print 2>/dev/null
- Berechtigungen kritischer Privilegien-Dateien prüfen
- ls -l /etc/passwd /etc/shadow /etc/sudoers 2>/dev/null
Beschreibbare Pfade & geplante Tasks
- Beschreibbare Verzeichnisse im Dateisystem finden
- find / -type d -writable 2>/dev/null | head -n 100
- Beschreibbare Dateien an relevanten Ausführungsorten finden
- find /etc /usr/local /opt -type f -writable 2>/dev/null | head -n 100
- Cronjobs des aktuellen Benutzers auflisten
- crontab -l 2>/dev/null
- Systemweite Cron-Konfiguration prüfen
- cat /etc/crontab 2>/dev/null; ls -la /etc/cron* 2>/dev/null
- Alle systemd-Timer auflisten
- systemctl list-timers --all --no-pager
- Beschreibbare systemd-Unit-Dateien finden
- find /etc/systemd/system /usr/lib/systemd/system -type f -writable 2>/dev/null
Prozesse & Laufzeit-Secrets
- Laufende Prozesse mit vollständiger Kommandozeile anzeigen
- ps auxww
- Kommandozeilen-Kontext von PID 1 prüfen
- tr '\0' ' ' < /proc/1/cmdline 2>/dev/null
- Lesbare Prozessumgebungen nach Secret-Hinweisen durchsuchen
- grep -aRniE 'pass|token|secret|key' /proc/*/environ 2>/dev/null | head -n 50
- Offene Dateien und aktive Prozessressourcen anzeigen
- lsof -nP 2>/dev/null | head -n 100
- Bestehende TCP-Verbindungen zu Prozessen zuordnen
- ss -plant
- Aktuelle Journal-Einträge nach sicherheitsrelevanten Hinweisen durchsuchen
- journalctl --no-pager -n 200 2>/dev/null | grep -Ei 'pass|token|secret|key|fail|error' | head -n 50
Netzwerk & Pivot-Mapping
- Lokale Interfaces und zugewiesene Adressen anzeigen
- ip addr show
- Routing-Pfade und erreichbare Netze anzeigen
- ip route show
- Bekannte Nachbarn im lokalen Netz auflisten
- ip neigh show
- Lauschende TCP/UDP-Dienste und zugehörige Prozesse identifizieren
- ss -tulpn
- Lokal definierte Hostname-Zuordnungen prüfen
- cat /etc/hosts
- Konfigurierte DNS-Resolver einsehen
- cat /etc/resolv.conf
Container & privilegierte Sockets
- VM- oder Container-Virtualisierung erkennen
- systemd-detect-virt
- cgroup-Kontext von PID 1 auf Container-Hinweise prüfen
- cat /proc/1/cgroup 2>/dev/null
- Mitgliedschaft in wirkungsstarken Virtualisierungsgruppen prüfen
- id | grep -E 'docker|lxd|libvirt'
- Zugriff auf Container-Runtime-Sockets prüfen
- ls -l /var/run/docker.sock /run/containerd/containerd.sock 2>/dev/null
- Prüfen, ob Docker-Container auflistbar sind
- docker ps 2>/dev/null
- Docker-Daemon- und Runtime-Konfiguration einsehen
- docker info 2>/dev/null | head -n 40
Mounts, NFS & Dateisystem-Exposition
- Eingehängte Dateisysteme und Mount-Optionen anzeigen
- findmnt -lo TARGET,SOURCE,FSTYPE,OPTIONS
- Blockgeräte und Dateisystemtypen auflisten
- lsblk -f
- Persistente Mount-Konfiguration einsehen
- cat /etc/fstab 2>/dev/null
- Exportierte NFS-Freigaben einsehen
- cat /etc/exports 2>/dev/null
- Weltweit beschreibbare Dateien im aktuellen Dateisystem finden
- find / -xdev -type f -perm -0002 2>/dev/null | head -n 100
- Lesbare Dateien an gängigen Backup- und Applikationsorten finden
- find /var/backups /opt /srv -type f -readable 2>/dev/null | head -n 100