Когда ищут следы взлома на Linux-сервере, почти все первым делом смотрят crontab -l и /etc/cron.d — это въелось в привычку ещё с эпохи sysvinit. Проблема в том, что на любом дистрибутиве последних лет параллельно с cron работает systemd с его таймерами, и всё больше атакующих закрепляются именно там: механизм даёт то же самое — регулярный запуск команды — но остаётся вне зоны внимания при беглом аудите. Разберём, как искать все активные таймеры и юниты, где они физически лежат и как не упустить остальные точки автозапуска, пока проверяете одну.
Подробнее →