Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
Systemd-таймер как способ закрепиться: проверяем все точки автозапуска

Когда ищут следы взлома на Linux-сервере, почти все первым делом смотрят crontab -l и /etc/cron.d — это въелось в привычку ещё с эпохи sysvinit. Проблема в том, что на любом дистрибутиве последних лет параллельно с cron работает systemd с его таймерами, и всё больше атакующих закрепляются именно там: механизм даёт то же самое — регулярный запуск команды — но остаётся вне зоны внимания при беглом аудите. Разберём, как искать все активные таймеры и юниты, где они физически лежат и как не упустить остальные точки автозапуска, пока проверяете одну.

Подробнее →