Wie es übersehen wird
Ihr Agent benötigt Dokumentation. Einen Moment später zeigt sein Befehl auf einen Host, den Sie in diesem Workflow noch nie gesehen haben. Das Ziel kann legitim sein. Ohne Kontext ist ein neuer Host jedoch nur eine weitere Zeile im Terminal.
Stellen Sie sich einen Agenten vor, der normalerweise einen bekannten Paketindex verwendet. Während einer Aufgabe erscheint ein unbekanntes Ziel in seinen aufgezeichneten Tool-Argumenten. Die wichtige Frage ist, warum dieses Ziel in dieser Sitzung auftaucht.
Was ClawMetry erkennt
ClawMetry vergleicht beobachtete Host-Referenzen mit der erlernten Kohorten-Baseline. Ein Host, der in dieser Baseline fehlt, kann einen Network-egress-Warnbefund auslösen. Der Befund identifiziert den neuen Host und den Grund, warum er als ungewöhnlich eingestuft wurde.
Der Unterschied, der den Befund verändert
Auslösendes Beispiel
collector.invalid
Warnbefund
Stilles Vergleichsbeispiel
pypi.org in Baseline
Kein Befund für diesen Detector.
Im geprüften Beispiel enthält die Baseline den bekannten Paket-Host. Dieser bleibt unbemerkt. Ein anderer Host löst einen Erstmalig-Ziel-Befund aus. Dieser Vergleich benötigt eine erlernte Baseline; eine Neuinstallation kennt Ihre normalen Ziele noch nicht.
Detector-Ergebnis prüfen
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Eingaben und vollständige Ergebnisse herunterladen (JSON)Wie das Beispiel geprüft wurde
Diese Beispiele werten den veröffentlichten Detector mit selbst erstellten Ereignisdaten oder einmalig verwendeten Konfigurationsdateien aus. Die Videos veranschaulichen dieses Verhalten. Es sind keine Aufzeichnungen von Live-Agents oder der Produktoberfläche. Kein Befehl in den Beispielen wurde ausgeführt.
Das Ergebnis beschreibt das Verhalten für diese Eingaben. Es belegt weder Laufzeit-Ingestion, Prävention noch einen echten Kompromittierungsfall. Festgelegten Quellvertrag prüfen.
Was als nächstes zu prüfen ist
Prüfen Sie den Befehl und die umgebende Aufgabe. Hat der Agent Dokumentation abgerufen, eine Abhängigkeit installiert oder einen Schreibvorgang versucht? Prüfen Sie den Zielinhaber und alle sensiblen Aktivitäten davor. Entscheiden Sie anhand dieser Fakten, ob die Aktion erwartet war.
- Befehl prüfen
- Ziel verifizieren
- Vorherige Aktivität prüfen
Was dieses Signal belegt
Host-Referenzen stammen aus Tool-Argumenten, nicht aus Paketmitschnitten. Ein neuer Host beweist nicht, dass eine Verbindung hergestellt oder Daten exfiltriert wurden.