sommaire
Contexte (à faire en premier)
id ; sudo -l ; hostname ; uname -a ; cat /etc/os-release
cat /proc/version ; lscpu ; env
Utilisateurs
cat /etc/passwd | grep -vE 'nologin|false'
cat /etc/group ; getent group sudo
who ; w ; last ; cat ~/.bash_history /home/*/.bash_history 2>/dev/null
SUID / SGID / capabilities
find / -perm -4000 -type f 2>/dev/null # SUID
find / -perm -2000 -type f 2>/dev/null # SGID
getcap -r / 2>/dev/null # capabilities
Tâches planifiées & services
cat /etc/crontab ; ls -la /etc/cron.* ; crontab -l
systemctl list-timers --all
ss -tlnp ; ss -tnp ; ps auxww
Fichiers intéressants
find / -writable -type d 2>/dev/null
find / -name 'id_rsa' -o -name '*.kdbx' 2>/dev/null
find / -name '*.conf' -o -name '*.config' 2>/dev/null | grep -v proc
ls -la /home/* /opt /srv /var/www 2>/dev/null
grep -rIn 'password\|passwd\|secret' /etc /var/www /opt 2>/dev/null
Automatique
./linpeas.sh | tee peas.txt
./LinEnum.sh ; ./pspy64 # pspy = voir cron/process en direct sans root