getcap capabilities enum

getcap -r / 2>/dev/null

Lista los binarios con capabilities POSIX (cap_setuid, cap_dac_read_search, cap_net_bind_service...) en todo el sistema. Una capability mal asignada a un binario interpretado (python, perl, ruby) es escalada a root en una linea.

Cuando la enumeracion clasica (sudo, SUID) no da resultados. Las capabilities se pasan por alto en auditorias: si alguien asigno cap_setuid+ep a python3 o cap_dac_read_search a tar, tienes un vector limpio que LinPEAS a veces no pilla en kernels viejos. La reviso siempre en hosts con hardening.

Si el sistema es muy grande, el -r / completo tarda y genera ruido: acota a /usr, /opt y /home. Tampoco pierdas tiempo si el binario con capability es un binario nativo sin funciones abusables documentadas: las capabilities solo escalan si el binario te deja ejecutar codigo.