Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Tareas programadas y servicios en Linux

5 tareas · 40 min · Principiante

Una muestra en un servidor Linux casi nunca se queda a la vista: busca la forma de volver a arrancar sola, y las dos formas más comunes son una tarea programada y un servicio. Aquí lees las salidas de cron y de systemd de un servidor de Panificadora Alhucema, aprendes a distinguir lo que instaló un paquete de lo que puso alguien más y calculas con qué frecuencia vuelve a correr lo sospechoso. Es técnica T1053.003 (cron) y T1543.002 (servicio de systemd) de MITRE ATT&CK, siempre vista desde la detección.

0 de 5 · 0%

Objetivo de la sala

Una muestra en un servidor Linux casi nunca se queda a la vista: busca la forma de volver a arrancar sola, y las dos formas más comunes son una tarea programada y un servicio. Aquí lees las salidas de cron y de systemd de un servidor de Panificadora Alhucema, aprendes a distinguir lo que instaló un paquete de lo que puso alguien más y calculas con qué frecuencia vuelve a correr lo sospechoso. Es técnica T1053.003 (cron) y T1543.002 (servicio de systemd) de MITRE ATT&CK, siempre vista desde la detección.

Cron lanza programas a horas fijas. Cada entrada tiene cinco campos de tiempo (minuto, hora, día del mes, mes y día de la semana) y después el comando. Un asterisco con barra, como */15 en el campo del minuto, significa «cada 15 minutos». Además existen atajos como @reboot, que corre una sola vez al arrancar el equipo. Systemd, por su parte, arranca servicios descritos en archivos de unidad, y el campo ExecStart dice qué programa lanzan.

Los dos mecanismos son legítimos y están llenos de entradas normales. Por eso la pregunta que se hace sobre cada una es la misma: a quién pertenece el archivo (si lo instaló un paquete o apareció solo) y desde dónde lanza el programa (un directorio del sistema o un directorio temporal).

Responde para continuar

Estás revisando entradas de cron y unidades de systemd. ¿Qué se compara primero para decidir cuáles merecen atención?

Ver pista de ayuda

Lo legítimo suele tener paquete y vivir en las rutas del sistema.

Un directorio como /tmp se vacía al reiniciar y cualquier cuenta puede escribir en él. Ningún software de sistema bien instalado se lanza desde allí. Si una tarea del sistema apunta a un directorio temporal, y el archivo de esa tarea no pertenece a ningún paquete, es una pista fuerte.

Abre la consola: tiene las entradas de cron del servidor alh-lnx-app01. Pregúntale cuáles lanzan algo desde /tmp.

Responde para continuar

Escribe el nombre del archivo de cron que lanza un programa desde /tmp.

Ver pista de ayuda

Ejecuta `SELECT archivo, comando FROM cron_entradas WHERE comando LIKE '/tmp/%'`.

Quien persiste con un servicio suele ponerle un nombre que suene a componente del sistema. El nombre no es evidencia, porque lo escribe quien crea el archivo. Lo que sí lo es: dónde vive la unidad (las del sistema están en /lib/systemd/system; una de /etc/systemd/system la puso un administrador o alguien con permisos), qué programa lanza y si algún paquete responde por ella.

Responde para continuar

Escribe el nombre de la unidad de systemd que no pertenece a ningún paquete.

Ver pista de ayuda

Ejecuta `SELECT unidad, execstart FROM unidades_systemd WHERE paquete_dueno = 'ninguno'`.

Para medir el alcance, se calcula la frecuencia. Una tarea «cada 15 minutos» corre 4 veces por hora y 96 al día. Con ese número se estima cuántas veces al día un binario sospechoso toca la red o el disco, y se compara con lo que muestran los registros.

Mira el campo de programación de la entrada que lanza desde /tmp en la consola y calcula cuántas veces al día se ejecuta.

Responde para continuar

¿Cuántas veces al día se ejecuta la entrada de cron que lanza algo desde /tmp?

Ver pista de ayuda

Lee la programación en `SELECT * FROM cron_entradas`; cuenta cuántas ejecuciones caben en una hora y multiplica por las horas del día.

El campo «paquete dueño» sale de preguntar al gestor de paquetes. «Ninguno» es una pista excelente, porque casi todo lo del sistema tiene paquete. Pero no es un veredicto: los administradores escriben scripts propios y servicios propios que tampoco tienen paquete. La diferencia la pone el contexto: el inventario de aplicaciones de la empresa, quién lo creó y cuándo, y qué lanza.

Responde para continuar

Una unidad no tiene paquete dueño y lanza un binario desde un directorio temporal oculto. ¿Qué se anota?

Ver pista de ayuda

Una pista fuerte pide comprobación, no condena ni descarte.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad