getcap capabilities enum
getcap -r / 2>/dev/null
Lista os binários com capabilities POSIX (cap_setuid, cap_dac_read_search, cap_net_bind_service...) em todo o sistema. Uma capability mal atribuída a um binário interpretado (python, perl, ruby) é escalada para root em uma linha.
Quando a enumeração clássica (sudo, SUID) não dá resultados. As capabilities são ignoradas em auditorias: se alguém atribuiu cap_setuid+ep a python3 ou cap_dac_read_search a tar, você tem um vetor limpo que o LinPEAS às vezes não pega em kernels antigos. Eu sempre verifico em hosts com hardening.
Se o sistema for muito grande, o -r / completo demora e gera ruído: limite a /usr, /opt e /home. Também não perca tempo se o binário com capability for um binário nativo sem funções abusáveis documentadas: as capabilities só escalam se o binário permitir executar código.