ss -xl и неожиданные IPC-соединенияКогда ищут открытые сервисы на сервере, обычно проверяют TCP и UDP:
ss -tulpn
Но часть процессов вообще не использует сеть. Они общаются через UNIX-сокеты - локальный механизм IPC между процессами.▪️Посмотреть активные UNIX-сокеты
ss -x
Ключ -x включает UNIX-сокеты.Чтобы увидеть только ожидающие подключения:
ss -xl
Пример:u_str LISTEN 0 128 /run/docker.sock
Это означает, что какой-то процесс принимает локальные подключения через этот сокет.▪️Найти владельца сокета
Добавляем информацию о процессе:
ss -xlp
Пример:users:(("dockerd",pid=842,fd=7))
Теперь понятно, какой процесс создал точку обмена.▪️Проверка прав доступа
UNIX-сокет - это файл, поэтому у него есть обычные права:
ls -l /run/docker.sock
Например:srw-rw---- root docker docker.sock
Группа с правом записи может управлять Docker через этот сокет.▪️Найти все сокеты на диске
find / -type s 2>/dev/null
Особое внимание:/tmp
/dev/shm
/home/*
Системные сервисы чаще используют:/run
/var/run
▪️Посмотреть, кто держит конкретный сокетЧерез
lsof:lsof /run/docker.sock
или:fuser /run/docker.sock
▪️Почему это важноОткрытый TCP-порт виден сразу при сетевом сканировании. UNIX-сокеты остаются внутри системы и часто забываются при аудите.
При проверке сервера стоит смотреть не только наружные соединения, но и локальные каналы связи между процессами: именно там могут находиться Docker API, базы данных, агенты мониторинга и другие сервисы с важными правами доступа.
BashTex 📱 #bash #linux