La persistencia es el objetivo inmediato tras una explotación exitosa en entornos Linux. Los atacantes buscan mecanismos que sobrevivan a reinicios, y las tareas programadas (cron jobs) son el vector preferido por su efectividad y simplicidad. Muchos administradores revisan /etc/crontab, pero ignoran los directorios cron.d o los archivos de usuarios en /var/spool/cron/crontabs/. Un atacante con acceso nivel usuario puede inyectar una shell reversa o un script de descarga en estos archivos en segundos, garantizando acceso a largo plazo.

Si un binario extraño o un script se ejecuta con privilegios de root cada pocos minutos, estás ante un incidente de seguridad crítico.

Comando de Auditoría Rápida

Para auditar todos los crontabs de usuarios activos y detectar comandos inusuales, ejecuta:

for user in $(cut -f1 -d: /etc/passwd); do
  crontab -u $user -l 2>/dev/null | grep -v '^#' | grep -v '^$' && echo "--- Crontab de $user ---";
done

Si el resultado muestra comandos como nc, bash -i >& /dev/tcp/…, o invocaciones a python/perl/php con argumentos codificados en base64, investiga de inmediato.

Para verificar la integridad de los archivos de configuración del sistema en los directorios cron:

$ find /etc/cron.* -type f -exec ls -la {} +

Mitigación y Hardening

Implementar File Integrity Monitoring (FIM): Es obligatorio. En Wazuh, añade la siguiente configuración a tu ossec.conf para monitorear cambios en tiempo real:

  • Restricción de acceso: Utiliza /etc/cron.allow para limitar estrictamente qué usuarios pueden programar tareas. Si este archivo existe, solo los usuarios listados pueden usar crontab.
  • Análisis de logs: Monitorea el log /var/log/cron (o journalctl -u cron) buscando ejecuciones inesperadas o cambios realizados por cuentas que no deberían tener acceso a estas funciones. Si detectas ejecución de procesos inusuales desde cron, bloquea la cuenta y aísla el servidor o contenedor inmediatamente.

¿Qué estrategias de detección de persistencia aplicas en tus entornos? ¿Confías solo en herramientas de seguridad como Wazuh o implementas scripts personalizados para auditorías diarias? ¡Deja tu comentario!


Daniel Maldonado

¡Hola! Soy Daniel Maldonado, Sr. Analista de Seguridad Informática y me dedico al hacking desde hace más de 10 años.

0 comentarios

Deja una respuesta

Marcador de posición del avatar

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Daniel Maldonado
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.