Geplante Aufgaben (sec-cron)

Überwacht Cron-Jobs (Linux) und Scheduled Tasks (Windows) auf Änderungen, verdächtige Pfade und unsichere Berechtigungen.

Konfiguration

ParameterTypDefaultBeschreibung
enabledbooltrueModul aktivieren/deaktivieren
check_systemd_timersbooltrueSystemd-Timer prüfen (nur Linux)
suspicious_pathslist["/tmp", "/var/tmp", "/dev/shm"]Verdächtige Verzeichnisse in Aufgaben
ignore_userslist["root"]Benutzer-Crontabs ignorieren

YAML-Beispiel

sec_cron:
  enabled: true
  check_systemd_timers: true
  suspicious_paths:
    - "/tmp"
    - "/var/tmp"
    - "/dev/shm"
  ignore_users:
    - "root"
    - "www-data"

Diagnose-Codes

Linux

CodeSeverityBedeutungEmpfehlung
71000Keine Auffälligkeiten
71011System-Crontab hinzugefügt/verändertÄnderung verifizieren
71021Benutzer-Crontab verändertÄnderung verifizieren
71031Systemd-Timer verändertÄnderung verifizieren
71042Cron-Datei welt-beschreibbarBerechtigungen einschränken
71052Verdächtiger Pfad in Cron-JobAufgabe prüfen, mögliche Persistenz

Windows

CodeSeverityBedeutungEmpfehlung
81000Keine Auffälligkeiten
81011Neue Scheduled Task erkanntAufgabe verifizieren
81021Scheduled Task verändertÄnderung verifizieren
81032Verdächtiger Pfad in TaskAufgabe prüfen
81041Task läuft unter unerwarteter IdentitätDienstkonto prüfen
81051Task aus Baseline entferntEntfernung verifizieren

Plattform-Unterstützung

  • Linux: Prüft /etc/cron.*, Benutzer-Crontabs und Systemd-Timer.
  • Windows: Prüft Scheduled Tasks über schtasks und PowerShell.