Linux Cron 스케줄러 흔적
시스템 및 사용자별 crontab, drop-in 디렉토리(/etc/cron.*)와 cron·anacron이 남기는 실행 로그를 모두 포함합니다. Linux 서버의 지속성(Persistence) 탐지에 핵심적인 아티팩트입니다.
저장 위치
기본 파일시스템 경로 및 레지스트리 위치입니다. 라이브 대응 도구나 디스크 이미지 분석 도구로 수집합니다.
- $/etc/crontab
- $/etc/cron.d/
- $/etc/cron.hourly/
- $/etc/cron.daily/
- $/var/spool/cron/crontabs/
- $/var/log/cron
- $/var/log/cron.log
포렌식 의의
이 아티팩트가 결정적 증거로 작용하는 주요 시나리오입니다.
- Persistence — attacker-installed cron job calling back to C2
- Identifying scheduled exfiltration windows that match traffic anomalies
- Detecting sudden additions to /etc/cron.d after a known intrusion
- Comparing crontab modification times against admin change tickets
MITRE ATT&CK 매핑
이 아티팩트가 탐지·입증에 기여하는 기법들. 공식 MITRE 페이지로 이동합니다.
파싱 도구
unJaena AI 및 기타 DFIR 도구가 이 아티팩트에서 증거를 추출하는 데 사용됩니다.
관련 아티팩트
systemd 저널 (journald)
systemd-journald가 작성하는 이진 구조화 인덱스 로그 저장소입니다. 커널 링 버퍼, dmesg, 모든 systemd 유닛(서비스) 출력과 항목별 UID·GID·PID·실행 명령·SELinux 컨텍스트가 인증된 메타데이터로 함께 저장됩니다.
Linux 인증 로그 (auth.log)
PAM 기반 서비스가 남기는 인증·권한 이벤트 로그로, sshd 로그인·sudo·su 시도·화면 잠금 해제·polkit 결정이 기록됩니다. Linux 침해 사고 분석의 첫 번째 확인 대상입니다.
Bash 셸 히스토리
사용자가 Bash에서 실행한 모든 대화형 명령이 ~/.bash_history에 기록됩니다. HISTTIMEFORMAT·PROMPT_COMMAND 설정에 따라 실시간 저장 및 시각 정보까지 보존됩니다.
Amcache.hve
Windows 8부터 도입된 호환성 데이터베이스로, 실행된 모든 PE 파일의 SHA-1 해시, 전체 경로, 서명자, 최초 실행 시점을 기록합니다.
참고 자료
수작업으로 아티팩트를 뜯어보는 시대는 끝났습니다
unJaena AI는 디스크 이미지, 라이브 대응 산출물, 모바일 백업을 수집 후 이 페이지의 아티팩트와 200종 이상을 자동 상관 분석하여 수사관 수준의 타임라인을 생성합니다.
unJaena AI 체험 →