Laboratório prático de fundamentos Linux com foco em investigação forense e análise de segurança.
Todos os exercícios foram realizados em ambiente real via WSL (Ubuntu), simulando cenários de triagem SOC.
linux-fundamentals-soc/
├── 01-permissions/
│ ├── README.md
│ ├── investigation-suid.md
│ └── incident-report-suid.md
├── 02-processes/
│ ├── README.md
│ └── process-investigation.md
├── reference/
│ └── soc-cheatsheet.pdf
└── README.md
Durante uma triagem de rotina, um binário com permissão SUID foi identificado em um diretório não padrão.
Binários SUID executam com privilégios do proprietário (frequentemente root), independente de quem os executa — o que representa um vetor crítico de escalada de privilégios.
Investigar o binário, determinar sua origem, comportamento e avaliar se representa uma ameaça real ao sistema.
find / -perm -4000 -type f 2>/dev/nullO que faz: varre todo o sistema em busca de arquivos com o bit SUID ativo.
Red flag: binário encontrado fora de /usr/bin ou /bin — localização atípica é indicador imediato de suspeita.
ls -la /caminho/do/binario
stat /caminho/do/binarioO que analisar:
- Proprietário (
root?) - Data de modificação (recente e sem justificativa?)
- Permissões exatas (
-rwsr-xr-xconfirma SUID ativo)
file /caminho/do/binarioPor que importa: distingue entre ELF executável legítimo, script disfarçado, ou arquivo corrompido.
Um script .sh com SUID ativo é imediatamente suspeito — SUID em scripts é ignorado pelo kernel Linux, mas sua presença pode indicar tentativa de ofuscação.
strings /caminho/do/binarioO que procurar:
- Comandos shell embutidos (
/bin/sh,bash,nc,curl) - IPs ou domínios hardcoded
- Mensagens de erro reveladoras
- Referências a outros arquivos ou usuários
ps aux | grep nome-do-binarioO que analisar:
- O binário está rodando? Com qual usuário?
- PPID (processo pai) — quem iniciou esse processo?
- Um processo rodando como
rootiniciado por usuário comum é red flag crítico
lsof -p <PID>O que analisar:
- Conexões de rede abertas (tipo
IPv4,IPv6) - Arquivos sensíveis acessados (
/etc/passwd,/etc/shadow) - Sockets suspeitos
grep -i "nome-do-binario\|SUID\|su\|sudo" /var/log/auth.logO que procurar:
- Tentativas de escalonamento de privilégio no horário de criação/modificação do binário
- Usuários executando
suousudode forma incomum - Falhas de autenticação repetidas antes do evento
sha256sum /caminho/do/binario
md5sum /caminho/do/binarioCom o hash em mãos:
- Consultar no VirusTotal (virustotal.com)
- Comparar com hash esperado do binário legítimo (se aplicável)
- Hash não reconhecido + binário fora do padrão = escalar imediatamente
# Remover bit SUID sem apagar o arquivo (preserva evidência)
chmod -s /caminho/do/binario
# Encerrar processo se estiver em execução
kill -9 <PID>
⚠️ Em ambiente real de SOC, a contenção deve ser autorizada pelo analista sênior ou seguir o playbook do time antes de qualquer modificação no sistema.
Data: 01/06/2026
Analista: Natan Almeida
Severidade: Alta
Status: Contido
| Campo | Detalhe |
|---|---|
| Tipo de incidente | Binário SUID suspeito fora de diretório padrão |
| Localização | /tmp/ ou diretório atípico |
| Proprietário | root |
| Processo ativo | Não |
| Conexões de rede | Não identificadas |
| Hash SHA256 | 0148f5ab3062a905281d8deb9645363da5131011c9e7b6dcaa38b504e41b68ea |
| Resultado VirusTotal | Hash não reconhecido - binário modificado localmente |
| Ação tomada | chmod -s aplicado, processo encerrado, log preservado |
| Escalonamento | Não necessário |
Alerta gerado por volume incomum de processos ativos. Objetivo: identificar processo suspeito, correlacionar com porta aberta e determinar se há comunicação externa não autorizada.
# Listar todos os processos com detalhes
ps aux
# Identificar processo pelo nome
ps aux | grep nome-suspeito
# Ver arquivos e conexões abertas pelo PID
lsof -p <PID>
# Correlacionar processo com porta
lsof -i :<porta>
# Confirmar conexão ativa
ss -tulnp | grep <PID>
# Verificar logs
grep <PID> /var/log/syslogCritérios de suspeita:
- Processo rodando como
rootsem justificativa - Conexão de saída para IP externo desconhecido
- Nome de processo imitando serviço legítimo (
systemdvssystemd-fake) - Processo sem TTY associado iniciado recentemente
- Linux man pages
- GTFOBins — SUID exploitation reference
- VirusTotal
- Trilha SOC Analyst Júnior (estudo estruturado com foco em Blue Team)
| Item | Detalhe |
|---|---|
| OS | Ubuntu (WSL) |
| Shell | Bash |
| Contexto | Exercícios práticos de triagem SOC |
Laboratório em evolução — novos exercícios adicionados conforme avanço na trilha.