La persistencia es el objetivo inmediato tras una explotación exitosa en entornos Linux. Los atacantes buscan mecanismos que sobrevivan a reinicios, y las tareas programadas (cron jobs) son el vector preferido por su efectividad y simplicidad. Muchos administradores revisan /etc/crontab, pero ignoran los directorios cron.d o los archivos de usuarios en /var/spool/cron/crontabs/. Un atacante con acceso nivel usuario puede inyectar una shell reversa o un script de descarga en estos archivos en segundos, garantizando acceso a largo plazo.
Si un binario extraño o un script se ejecuta con privilegios de root cada pocos minutos, estás ante un incidente de seguridad crítico.
Comando de Auditoría Rápida
Para auditar todos los crontabs de usuarios activos y detectar comandos inusuales, ejecuta:
for user in $(cut -f1 -d: /etc/passwd); do
crontab -u $user -l 2>/dev/null | grep -v '^#' | grep -v '^$' && echo "--- Crontab de $user ---";
done
Si el resultado muestra comandos como nc, bash -i >& /dev/tcp/…, o invocaciones a python/perl/php con argumentos codificados en base64, investiga de inmediato.
Para verificar la integridad de los archivos de configuración del sistema en los directorios cron:
$ find /etc/cron.* -type f -exec ls -la {} +
Mitigación y Hardening
Implementar File Integrity Monitoring (FIM): Es obligatorio. En Wazuh, añade la siguiente configuración a tu ossec.conf para monitorear cambios en tiempo real:

- Restricción de acceso: Utiliza /etc/cron.allow para limitar estrictamente qué usuarios pueden programar tareas. Si este archivo existe, solo los usuarios listados pueden usar crontab.
- Análisis de logs: Monitorea el log /var/log/cron (o journalctl -u cron) buscando ejecuciones inesperadas o cambios realizados por cuentas que no deberían tener acceso a estas funciones. Si detectas ejecución de procesos inusuales desde cron, bloquea la cuenta y aísla el servidor o contenedor inmediatamente.
¿Qué estrategias de detección de persistencia aplicas en tus entornos? ¿Confías solo en herramientas de seguridad como Wazuh o implementas scripts personalizados para auditorías diarias? ¡Deja tu comentario!
0 comentarios