You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

RHEL8中auditd事件处理程序执行时root无setgid/setuid权限排查

排查方向
  • SELinux 安全上下文检查
    RHEL 8 默认启用 SELinux,auditd 运行在专属的 SELinux 域中,可能限制了 ptrace 或 setuid/setgid 操作。执行以下命令排查:

    • 查看 auditd 的 SELinux 上下文:ps -eZ | grep auditd
    • 检查 auditd_t 域是否拥有 ptrace 权限:sesearch -s auditd_t -c process -a ptrace
    • 检查 auditd_t 域是否拥有 setuid/setgid 权限:sesearch -s auditd_t -c process -a setuid
      若权限缺失,可临时执行 setenforce 0 验证是否为 SELinux 导致,后续再调整策略模块。
  • 执行环境差异对比
    auditd 触发的脚本与手动执行的环境变量、进程限制存在差异:

    • 在脚本开头添加 env > /tmp/audit_env.log 和 prlimit > /tmp/audit_prlimit.log,对比手动执行的 env、prlimit 输出,重点检查是否存在 NO_NEW_PRIVS 位(执行 grep NoNewPrivs /proc/$(pidof auditd)/status,值为1表示进程无法获取新权限,会阻断 setuid/setgid)。
  • auditd 配置规则排查

    • 检查 /etc/audit/auditd.conf 中的 disp_qos 参数,该参数设置可能影响子进程权限分配;
    • 查看 /etc/audit/rules.d/ 下的审计规则,确认是否存在对 setuid/setgid 的过度限制;
    • 搜索 /var/log/audit/audit.log 中的拒绝记录,查找 SELinux 或其他安全模块的阻断信息。
  • systemd 服务限制复检
    重新检查 auditd 的 systemd 配置文件(/usr/lib/systemd/system/auditd.service 或 /etc/systemd/system/auditd.service.d/*.conf),重点关注以下参数:

    • NoNewPrivileges:若设为 true 会阻止 setuid/setgid 生效;
    • CapabilityBoundingSet:需包含 CAP_SETUID、CAP_SETGID 权限;
    • ProtectSystem、ProtectHome:过严的隔离设置可能影响脚本执行权限。
工具建议
  • audit2why:直接分析 audit.log 中的 SELinux 拒绝事件,输出具体原因和修复建议:audit2why < /var/log/audit/audit.log
  • SystemTap:替代 strace,无需 ptrace 即可追踪系统调用。示例脚本追踪 setuid/setgid:
    probe syscall.setuid, syscall.setgid {
        printf("PID %d (%s) called %s with arg %d\n", pid(), execname(), name, arg1)
        printf("Return value: %d\n", returnval())
    }
    
    保存为 trace_setuid.stp,执行 stap trace_setuid.stp 后触发 auditd 事件,查看调用结果。
  • ps auxZ:查看 auditd 及其子进程的 SELinux 上下文、用户组信息,对比手动执行的进程差异。
  • prlimit:检查 auditd 进程的资源限制:prlimit --pid $(pidof auditd),排查是否存在 RLIMIT_NPROC、RLIMIT_AS 等限制影响操作。

内容的提问来源于stack exchange,提问作者Maikol

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 05:20:10