Skip to main content

Overview

Linux capabilities split root privileges into smaller units. A binary with specific capabilities can perform privileged operations without being SUID root.

Find Binaries with Capabilities


Dangerous Capabilities

cap_setuid (ep)

Binary can change its UID → instant root.

python

perl

ruby

php

node


Bypass file read permission checks. Read any file.

tar

openssl (custom binary)


cap_dac_override

Bypass file write permission checks. Write to any file.

python

vim


cap_chown

Change ownership of any file.

cap_fowner

Bypass permission checks on file owner operations.

cap_net_raw

Capture network traffic. Sniff credentials.

cap_net_bind_service

Bind to privileged ports (< 1024). Useful for phishing/MitM.

cap_sys_ptrace

Attach to any process. Inject code into root process.

cap_sys_admin

Mount filesystems, various admin operations.

Set Capabilities (If Root — Persistence)

Later:

Quick Reference