NASA报告指出,垂直起降场需系统考量选址、设计、法规等八大维度共450余项要素,为eVTOL城市商业化提供权威基础设施框架。

直接用 find -type f -perm 002 搜索全局可写文件,不仅查不到真实风险文件,反而会漏掉所有高危目标——因为 -perm 002 要求权限**严格等于**八进制 002(即 --- --- -w-),这种文件连 ls 都列不出来,现实中几乎不存在。
真正该匹配的是“其他用户有写权限”的所有情况
恶意库注入常依赖全局可写路径(如 /tmp、/var/tmp、Web 可写目录)来放置篡改的动态库(如 libhook.so)或被 LD_PRELOAD 加载的恶意模块。安全排查必须覆盖所有 o=w 场景:
-
-perm -o=w:其他用户至少有写权限(匹配642、666、777、602等) -
-perm -002:等价写法,更符合运维习惯 - 务必加
-type f,避免误报目录(目录可写 ≠ 文件可写,但目录可写可能允许创建恶意库)
聚焦高危路径,避开噪音和误报
全盘扫描效率低、干扰多。应优先检查以下易被用于库注入的敏感路径:
-
/tmp 和 /var/tmp:常见 LD_PRELOAD 注入点
find /tmp /var/tmp -type f -name "*.so" -perm -o=w 2>/dev/null -
Web 根目录及配置目录:如 Apache/Nginx 的 modules 或 conf 目录
find /var/www -path "*/modules/*" -o -path "*/conf/*" -type f -perm -o=w 2>/dev/null -
服务运行时目录:如
/run、/var/run下的 socket 或临时库加载路径find /run /var/run -type f -name "*.so*" -perm -o=w 2>/dev/null
发现可疑文件后,不能直接删,要先验证再加固
一个全局可写的 .so 文件可能是合法日志插件,也可能是攻击者上传的劫持模块。操作前务必确认:
-
ls -l 文件路径:看属主是否为服务账户(如www-data、nobody),权限是否异常(如-rw-rw-rw-) -
stat 文件路径:检查Modify和Change时间是否突变,是否与最近运维操作吻合 -
file 文件路径:确认是否为真实 ELF 共享库(输出含ELF 64-bit LSB shared object) - 若确认为恶意或废弃文件:
• 移除全局写权限:chmod o-w 文件名
• 重设属主:chown root:root 文件名
• 必要时删除:rm -f 文件名
配合系统防护机制堵住注入入口
仅清理文件不够,需同步关闭攻击面:
- 禁用危险环境变量:
echo 'export LD_PRELOAD=' >> /etc/profile.d/disable-preload.sh,并设置chmod 644 - 限制
/tmp挂载参数:在/etc/fstab中添加noexec,nosuid,nodev,然后mount -o remount /tmp - 对关键服务启用
Secure-Execution:如 systemd 服务中配置NoNewPrivileges=yes和RestrictSUIDSGID=yes


















