Post Explonation

Aus Xinux Wiki
Version vom 26. Juli 2026, 07:27 Uhr von Thomas.will (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „= Post-Exploitation: Linux Enumeration Commands = Nach erfolgreichem initialen Zugriff auf ein System (z. B. im Rahmen einer Pentest-Übung oder eines CTF-Lab…“)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen

Post-Exploitation: Linux Enumeration Commands

Nach erfolgreichem initialen Zugriff auf ein System (z. B. im Rahmen einer Pentest-Übung oder eines CTF-Labs) folgt die Post-Exploitation-Phase. Ziel ist es, den erlangten Zugriff einzuordnen, die Systemumgebung zu verstehen und mögliche Wege zur Rechteausweitung (Privilege Escalation) zu identifizieren. Die folgenden 50 Befehle sind nach Themenblöcken sortiert und dienen als Referenz für die entsprechenden Übungen.

Hinweis: Alle Befehle sind für Übungs- und Ausbildungszwecke in der Kursumgebung (it2XX) gedacht. Die Kenntnis dieser Enumerationsschritte ist sowohl für Red-Team- als auch für Blue-Team-Perspektiven relevant — wer weiß, wonach ein Angreifer sucht, kann entsprechende Gegenmaßnahmen (Monitoring, Hardening) gezielter umsetzen.

Privilegien & Sudo-Enumeration

Aktuelle UID, Gruppen und Privilegienkontext anzeigen
  • id
Über sudo erlaubte Befehle auflisten
  • sudo -l
Installierte sudo-Version ermitteln
  • sudo -V | head -n 1
Haupt-sudo-Policy einsehen, falls lesbar
  • cat /etc/sudoers 2>/dev/null
Zusätzliche sudo-Policy-Dateien auflisten
  • ls -la /etc/sudoers.d 2>/dev/null
Umgebungsvariablen nach Credential-Hinweisen durchsuchen
  • env | grep -Ei 'pass|key|token|secret|credential|aws|azure|gcp'
Beschreibbare Verzeichnisse im PATH identifizieren
  • echo "$PATH" | tr ':' '\n' | while read -r d; do [ -w "$d" ] && echo "$d"; done

Credential- & Secret-Suche

Bash-History nach exponierten Befehlen oder Secrets durchsuchen
  • cat ~/.bash_history 2>/dev/null
Home-Verzeichnis nach Credential-Hinweisen durchsuchen
  • grep -RniE 'password|passwd|secret|token|api[_-]?key|credential' ~ 2>/dev/null | head -n 100
Umgebungs- und Konfigurationsdateien lokalisieren
  • find ~ -type f \( -name "*.env" -o -name "*.conf" -o -name "*.config" \) 2>/dev/null | head -n 100
Gängige SSH-Private-Key- und PEM-Dateien lokalisieren
  • find /home /root -maxdepth 4 -type f \( -name "id_rsa" -o -name "id_ed25519" -o -name "*.pem" \) 2>/dev/null
Inhalt und Berechtigungen des SSH-Verzeichnisses prüfen
  • ls -la ~/.ssh 2>/dev/null
SSH-Konfiguration des Benutzers einsehen
  • cat ~/.ssh/config 2>/dev/null
Lesbare /etc-Dateien nach Secret-Hinweisen durchsuchen
  • grep -RniE 'password|passwd|secret|token|api[_-]?key' /etc 2>/dev/null | head -n 100

SUID, SGID & Capabilities

Alle SUID-Programme auflisten
  • find / -perm -4000 -type f 2>/dev/null
Alle SGID-Programme auflisten
  • find / -perm -2000 -type f 2>/dev/null
Root-eigene SUID-Programme lokalisieren
  • find / -perm -4000 -type f -user root 2>/dev/null
Zugewiesene File-Capabilities auflisten
  • getcap -r / 2>/dev/null
Aktuellen Capability-Kontext prüfen
  • capsh --print 2>/dev/null
Berechtigungen kritischer Privilegien-Dateien prüfen
  • ls -l /etc/passwd /etc/shadow /etc/sudoers 2>/dev/null

Beschreibbare Pfade & geplante Tasks

Beschreibbare Verzeichnisse im Dateisystem finden
  • find / -type d -writable 2>/dev/null | head -n 100
Beschreibbare Dateien an relevanten Ausführungsorten finden
  • find /etc /usr/local /opt -type f -writable 2>/dev/null | head -n 100
Cronjobs des aktuellen Benutzers auflisten
  • crontab -l 2>/dev/null
Systemweite Cron-Konfiguration prüfen
  • cat /etc/crontab 2>/dev/null; ls -la /etc/cron* 2>/dev/null
Alle systemd-Timer auflisten
  • systemctl list-timers --all --no-pager
Beschreibbare systemd-Unit-Dateien finden
  • find /etc/systemd/system /usr/lib/systemd/system -type f -writable 2>/dev/null

Prozesse & Laufzeit-Secrets

Laufende Prozesse mit vollständiger Kommandozeile anzeigen
  • ps auxww
Kommandozeilen-Kontext von PID 1 prüfen
  • tr '\0' ' ' < /proc/1/cmdline 2>/dev/null
Lesbare Prozessumgebungen nach Secret-Hinweisen durchsuchen
  • grep -aRniE 'pass|token|secret|key' /proc/*/environ 2>/dev/null | head -n 50
Offene Dateien und aktive Prozessressourcen anzeigen
  • lsof -nP 2>/dev/null | head -n 100
Bestehende TCP-Verbindungen zu Prozessen zuordnen
  • ss -plant
Aktuelle Journal-Einträge nach sicherheitsrelevanten Hinweisen durchsuchen
  • journalctl --no-pager -n 200 2>/dev/null | grep -Ei 'pass|token|secret|key|fail|error' | head -n 50

Netzwerk & Pivot-Mapping

Lokale Interfaces und zugewiesene Adressen anzeigen
  • ip addr show
Routing-Pfade und erreichbare Netze anzeigen
  • ip route show
Bekannte Nachbarn im lokalen Netz auflisten
  • ip neigh show
Lauschende TCP/UDP-Dienste und zugehörige Prozesse identifizieren
  • ss -tulpn
Lokal definierte Hostname-Zuordnungen prüfen
  • cat /etc/hosts
Konfigurierte DNS-Resolver einsehen
  • cat /etc/resolv.conf

Container & privilegierte Sockets

VM- oder Container-Virtualisierung erkennen
  • systemd-detect-virt
cgroup-Kontext von PID 1 auf Container-Hinweise prüfen
  • cat /proc/1/cgroup 2>/dev/null
Mitgliedschaft in wirkungsstarken Virtualisierungsgruppen prüfen
  • id | grep -E 'docker|lxd|libvirt'
Zugriff auf Container-Runtime-Sockets prüfen
  • ls -l /var/run/docker.sock /run/containerd/containerd.sock 2>/dev/null
Prüfen, ob Docker-Container auflistbar sind
  • docker ps 2>/dev/null
Docker-Daemon- und Runtime-Konfiguration einsehen
  • docker info 2>/dev/null | head -n 40

Mounts, NFS & Dateisystem-Exposition

Eingehängte Dateisysteme und Mount-Optionen anzeigen
  • findmnt -lo TARGET,SOURCE,FSTYPE,OPTIONS
Blockgeräte und Dateisystemtypen auflisten
  • lsblk -f
Persistente Mount-Konfiguration einsehen
  • cat /etc/fstab 2>/dev/null
Exportierte NFS-Freigaben einsehen
  • cat /etc/exports 2>/dev/null
Weltweit beschreibbare Dateien im aktuellen Dateisystem finden
  • find / -xdev -type f -perm -0002 2>/dev/null | head -n 100
Lesbare Dateien an gängigen Backup- und Applikationsorten finden
  • find /var/backups /opt /srv -type f -readable 2>/dev/null | head -n 100