Detector-BibliothekNetwork egress

Network egress

Ein neuer Host. Ein Grund hinzuschauen.

Erkennen Sie unbekannte Ziele in erfassten Agentenbefehlen.

Das Problem erkennen. Den Befund verstehen.

Englische Kommentierung mit Untertiteln.

Wie es übersehen wird

Ihr Agent benötigt Dokumentation. Einen Moment später zeigt sein Befehl auf einen Host, den Sie in diesem Workflow noch nie gesehen haben. Das Ziel kann legitim sein. Ohne Kontext ist ein neuer Host jedoch nur eine weitere Zeile im Terminal.

Stellen Sie sich einen Agenten vor, der normalerweise einen bekannten Paketindex verwendet. Während einer Aufgabe erscheint ein unbekanntes Ziel in seinen aufgezeichneten Tool-Argumenten. Die wichtige Frage ist, warum dieses Ziel in dieser Sitzung auftaucht.

Was ClawMetry erkennt

ClawMetry vergleicht beobachtete Host-Referenzen mit der erlernten Kohorten-Baseline. Ein Host, der in dieser Baseline fehlt, kann einen Network-egress-Warnbefund auslösen. Der Befund identifiziert den neuen Host und den Grund, warum er als ungewöhnlich eingestuft wurde.

Der Unterschied, der den Befund verändert

Auslösendes Beispiel

collector.invalid

Warnbefund

Stilles Vergleichsbeispiel

pypi.org in Baseline

Kein Befund für diesen Detector.

Im geprüften Beispiel enthält die Baseline den bekannten Paket-Host. Dieser bleibt unbemerkt. Ein anderer Host löst einen Erstmalig-Ziel-Befund aus. Dieser Vergleich benötigt eine erlernte Baseline; eine Neuinstallation kennt Ihre normalen Ziele noch nicht.

Detector-Ergebnis prüfen
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Eingaben und vollständige Ergebnisse herunterladen (JSON)
Wie das Beispiel geprüft wurde

Diese Beispiele werten den veröffentlichten Detector mit selbst erstellten Ereignisdaten oder einmalig verwendeten Konfigurationsdateien aus. Die Videos veranschaulichen dieses Verhalten. Es sind keine Aufzeichnungen von Live-Agents oder der Produktoberfläche. Kein Befehl in den Beispielen wurde ausgeführt.

Das Ergebnis beschreibt das Verhalten für diese Eingaben. Es belegt weder Laufzeit-Ingestion, Prävention noch einen echten Kompromittierungsfall. Festgelegten Quellvertrag prüfen.

Was als nächstes zu prüfen ist

Prüfen Sie den Befehl und die umgebende Aufgabe. Hat der Agent Dokumentation abgerufen, eine Abhängigkeit installiert oder einen Schreibvorgang versucht? Prüfen Sie den Zielinhaber und alle sensiblen Aktivitäten davor. Entscheiden Sie anhand dieser Fakten, ob die Aktion erwartet war.

  1. Befehl prüfen
  2. Ziel verifizieren
  3. Vorherige Aktivität prüfen

Was dieses Signal belegt

Host-Referenzen stammen aus Tool-Argumenten, nicht aus Paketmitschnitten. Ein neuer Host beweist nicht, dass eine Verbindung hergestellt oder Daten exfiltriert wurden.

Die wichtigen Momente sichtbar halten.

Agent-Aktivität verfolgen, Befunde prüfen und entscheiden, was Ihre Aufmerksamkeit erfordert.