Skip to content
Linux실행 흔적높음

Linux Cron 스케줄러 흔적

시스템 및 사용자별 crontab, drop-in 디렉토리(/etc/cron.*)와 cron·anacron이 남기는 실행 로그를 모두 포함합니다. Linux 서버의 지속성(Persistence) 탐지에 핵심적인 아티팩트입니다.

artifact_type: linux_cron

저장 위치

기본 파일시스템 경로 및 레지스트리 위치입니다. 라이브 대응 도구나 디스크 이미지 분석 도구로 수집합니다.

  • $/etc/crontab
  • $/etc/cron.d/
  • $/etc/cron.hourly/
  • $/etc/cron.daily/
  • $/var/spool/cron/crontabs/
  • $/var/log/cron
  • $/var/log/cron.log

포렌식 의의

이 아티팩트가 결정적 증거로 작용하는 주요 시나리오입니다.

  • Persistence — attacker-installed cron job calling back to C2
  • Identifying scheduled exfiltration windows that match traffic anomalies
  • Detecting sudden additions to /etc/cron.d after a known intrusion
  • Comparing crontab modification times against admin change tickets

MITRE ATT&CK 매핑

이 아티팩트가 탐지·입증에 기여하는 기법들. 공식 MITRE 페이지로 이동합니다.

파싱 도구

unJaena AI 및 기타 DFIR 도구가 이 아티팩트에서 증거를 추출하는 데 사용됩니다.

unJaena AI
Plaso (log2timeline)
Lynis
OSSEC

관련 아티팩트

참고 자료

수작업으로 아티팩트를 뜯어보는 시대는 끝났습니다

unJaena AI는 디스크 이미지, 라이브 대응 산출물, 모바일 백업을 수집 후 이 페이지의 아티팩트와 200종 이상을 자동 상관 분석하여 수사관 수준의 타임라인을 생성합니다.

unJaena AI 체험