كيف يُغفَل عنه
يحتاج عميلك إلى توثيق. بعد لحظة، يشير أمره إلى مضيف لم تره في هذا الإطار من قبل. قد تكون الوجهة مشروعة، لكن بدون سياق، مضيف جديد ليس سوى سطر آخر في الطرفية.
تخيّل عميلًا يستخدم عادةً فهرس حزم مألوفًا. أثناء مهمة، تظهر وجهة غير مألوفة في وسيطات أدواته المسجّلة. السؤال المهم هو لماذا تنتمي تلك الوجهة إلى هذه الجلسة.
ما يكشفه ClawMetry
يقارن ClawMetry مراجع المضيفين المرصودة مع خط الأساس المتعلّم للمجموعة. المضيف الغائب عن ذلك الخط الأساسي قد يُثير تحذير حركة شبكة خارجية. تُحدد النتيجة المضيف الجديد والسبب الذي جعله غير معتاد.
الفارق الذي يغير النتيجة
مثال مُفعِّل
collector.invalid
نتيجة تحذيرية
مقارنة هادئة
pypi.org في الخط الأساسي
لا نتيجة لهذا الكاشف.
في المثال المفحوص، يحتوي الخط الأساسي على مضيف الحزم المألوف، فيبقى صامتًا. مضيف مختلف يُثير نتيجة وجهة أولى. تحتاج هذه المقارنة إلى خط أساسي متعلّم؛ التثبيت الجديد لا يعرف وجهاتك الاعتيادية بعد.
افحص نتيجة الكاشف
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}تنزيل المدخلات والنتائج الكاملة (JSON)كيف تم فحص المثال
تُقيِّم هذه الأمثلة الكاشف المنشور باستخدام بيانات أحداث محررة أو ملفات إعداد مؤقتة. الفيديوهات توضح تلك السلوكيات. ليست تسجيلات لوكلاء حية أو لواجهة المنتج. لم يُنفَّذ أي أمر في الأمثلة.
تحدد النتيجة السلوك لهذه المدخلات. لا تُثبت استيعاب بيئة التشغيل أو الوقاية أو اختراقاً فعلياً. افحص عقد المصدر المثبَّت.
ماذا تفحص بعد ذلك
افحص الأمر والمهمة المحيطة به. هل كان العميل يجلب توثيقًا، يثبت تبعية، أم يحاول كتابة؟ تحقق من ملكية الوجهة وأي نشاط حساس سبقها. استخدم هذه الحقائق لتقرر ما إذا كان الإجراء متوقعًا.
- افحص الأمر
- تحقق من الوجهة
- راجع النشاط السابق
ما تُثبته هذه الإشارة
مراجع المضيفين تأتي من وسيطات الأدوات لا من التقاط الحزم. مضيف جديد لا يثبت نجاح الاتصال أو تسرب البيانات.