Abuse Elevation Control Mechanism: Setuid and Setgid T1548.001
Tactic: Privilege Escalation
An adversary may abuse configurations where an application has the setuid or setgid bits set in order to get code running in a different (and possibly more privileged) user’s context. On Linux or macOS, when the setuid or setgid bits are set for an application binary, the application will run with the privileges of the owning user or group respectively. Normally an application is run in the current user’s context, regardless of which user or group owns the application. However, there are instances where programs need to be executed in an elevated context to function properly, but the user running them may not have the specific required privileges.
Events covered
7 catalog events are tagged with this technique by at least one rule.
| Provider | Event | Title |
|---|---|---|
| ESF | exec | Process Execution |
| Linux-Auditd | Event ID 1300 | SYSCALL |
| Linux-Auditd | Event ID 1302 | PATH |
| Linux-Auditd | Event ID 1309 | EXECVE |
| Linux-Auditd | Event ID 1321 | BPRM_FCAPS |
| Linux-Auditd | Event ID 1327 | PROCTITLE |
| Sysmon-for-Linux | Event ID 1 | Process Create |
Authoring guide
These 44 rules share fields, values, and exclusions.
Fields filtered most (47 distinct)
These fields appear most often in rule filters.
Top indicator values (620 distinct)
These values appear most often in rule predicates.
Exclusions (347 distinct)
These values appear most often in top-level exclusions.
Rules under this technique
These vendors publish rules tagged with this technique.
Sigma 3 rules
Elastic 32 rules
- File Execution Permission Modification Detected via Defend for Containers
- Potential Copy Fail (CVE-2026-31431) Exploitation via AF_ALG Socket
- Potential PackageKit TOCTOU Privilege Escalation via CVE-2026-41651
- Potential Privilege Escalation via a Known SUID/SGID Binary
- Potential Privilege Escalation via a Parent Process Sequence
- Potential Privilege Escalation via a Parent/Child Process Sequence
- Potential Privilege Escalation via a SUID/SGID Binary
- Potential Privilege Escalation via a Suspicious UID Change
- Potential Privilege Escalation via CVE-2023-4911
- Potential Privilege Escalation via Enlightenment
- Potential Privilege Escalation via Python cap_setuid
- Potential Privilege Escalation via Recently Compiled Executable
- Potential Privilege Escalation via SUID Binary
- Potential Privilege Escalation via SUID/SGID
- Potential Privilege Escalation via SUID/SGID Proxy Execution
- Potential Privilege Escalation via SUID/SGID Proxy Execution
- Potential Root Effective Shell from Non-Standard Path via Auditd
- Potential SUID/SGID Files Enumeration
- Privilege Escalation via CAP_SETUID/SETGID Capabilities
- Privilege Escalation via SUID/SGID
- Setcap setuid/setgid Capability Set
- Setcap setuid/setgid Capability Set
- Shell Privileged Mode from Non-Standard Path with Root Effective User
- SUID/SGID Bit Set
- SUID/SGUID Enumeration Detected
- Suspicious File Made Executable via Chmod Inside A Container
- Suspicious SUID Binary Execution
- Suspicious SUID Binary Execution (Auditd Sequence)
- Suspicious SUID/SGID Utility Execution
- System Binary Path File Permission Modification
- UID Elevation from Previously Unknown Executable
- Unusual Pkexec Execution
Splunk 9 rules
- File Modified for Execution
- Linux Auditd Setuid Using Chmod Utility
- Linux Auditd Setuid Using Setcap Utility
- Linux Common Process For Elevation Control
- Linux Dirty Frag Kernel Privilege Escalation
- Linux Setuid Using Chmod Utility
- Linux Setuid Using Setcap Utility
- Linux Usermod Root UID Set
- Potential CVE-2021-4034