检测恶意定时任务
防止攻击者植入定时删除脚本和反弹 Shell
攻击者常通过植入恶意 crontab 实现持久化和定时破坏。Aegis Cron 监控引擎全量采集所有 crontab 源,通过规则分析 + 基线对比精准发现可疑定时任务。
读取所有 crontab 源:/var/spool/cron、/etc/crontab、/etc/cron.d/*、用户 crontab,确保无遗漏
检测高频执行任务(* * * * *)和危险命令模式(curl|bash、nc -e、/dev/tcp 等)
与历史基线对比,发现新增定时任务和修改内容,精准识别攻击者植入的后门
可疑任务自动告警,包含任务内容、所属用户、风险等级,便于快速处置
同时采集 /var/spool/cron、/etc/crontab、/etc/cron.d/*、/etc/cron.daily/* 等所有 crontab 源,确保无遗漏
内置反弹 Shell、远程下载执行、定时删除等危险命令模式库,精准识别 curl|bash、nc -e、/dev/tcp 等典型攻击手法
记录 crontab 历史基线,每次扫描与基线对比,发现新增和修改的定时任务,精准识别攻击者植入的后门
支持按用户、命令模式设置白名单,合法运维定时任务(如 Let's Encrypt 续签、日志轮转)不触发误报
发现可疑定时任务立即推送告警,包含任务内容、所属用户、风险等级、匹配规则,便于快速响应
无法感知 crontab 变化,攻击者可植入恶意定时任务长期潜伏,如定时删除文件、定时反弹 Shell
实时监控 + 基线对比 + 危险命令检测,新增/修改定时任务秒级发现,攻击者无处藏身
仅通过 crontab -l 查看当前用户任务,遗漏系统级和其它用户的定时任务,监控不完整
全量采集 3+ crontab 源,覆盖系统级、用户级、目录级所有定时任务,100% 覆盖无遗漏