This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Linux Capabilities Discovery
Original Source:
[Sigma source]
Title:
Linux Capabilities Discovery
Status:
test
Description:
Detects attempts to discover the files with setuid/setgid capability on them. That would allow adversary to escalate their privileges.
References:
-https://man7.org/linux/man-pages/man8/getcap.8.html
-https://www.hackingarticles.in/linux-privilege-escalation-using-capabilities/
-https://mn3m.info/posts/suid-vs-capabilities/
-https://int0x33.medium.com/day-44-linux-capabilities-privilege-escalation-via-openssl-with-selinux-enabled-and-enforced-74d2bec02099
Author:
Pawel Mazur
Date:
2021-11-28
modified:
2022-12-25
Tags:
-'attack.discovery'
-'attack.privilege-escalation'
-'attack.t1083'
-'attack.t1548'
Logsource:
product: linux
service: auditd
Detection:
selection:
type
:
'EXECVE'
a0
:
'getcap'
a1
:
'-r'
a2
:
'/'
condition
:
selection
Falsepositives:
-Unknown
Level:
low