Wie es übersehen wird
Eine routinemäßige Coding-Aufgabe mündet in einem Befehl, der erhöhte Rechte anfordert. Das kann notwendig sein, oder es ist mehr Zugriff, als die Aufgabe verdient. Der Moment, in dem sich der Befehl ändert, ist es wert, gesehen zu werden.
Ein Agent, der eine fehlende Abhängigkeit behebt, greift auf sudo zurück. In einer langen Sitzung kann diese Anfrage zwischen gewöhnlichen Prüfungen und Installationsausgaben liegen. Wenn Sie nur das Endergebnis prüfen, bemerken Sie den versuchten Autoritätswechsel möglicherweise nie.
Was ClawMetry erkennt
ClawMetry erkennt rechtebezogene Muster in erfassten Tool-Argumenten. Ein sudo-Befehl kann einen Privilege-change-Warnbefund auslösen. Der Befund gibt Ihnen einen Grund, die versuchte Aktion im Kontext der Aufgabe zu prüfen.
Der Unterschied, der den Befund verändert
Auslösendes Beispiel
sudo apt-get install jq
Warnbefund
Stilles Vergleichsbeispiel
git status
Kein Befund für diesen Detector.
Das geprüfte Beispiel verwendet einen sudo-Paketinstallationsbefehl und löst eine Warnung aus. Ein gewöhnlicher Git-Status-Befehl bleibt unbemerkt. Das Signal betrifft den beobachteten Befehl. Es beweist nicht, dass die Rechteanforderung erfolgreich war.
Detector-Ergebnis prüfen
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Eingaben und vollständige Ergebnisse herunterladen (JSON)Wie das Beispiel geprüft wurde
Diese Beispiele werten den veröffentlichten Detector mit selbst erstellten Ereignisdaten oder einmalig verwendeten Konfigurationsdateien aus. Die Videos veranschaulichen dieses Verhalten. Es sind keine Aufzeichnungen von Live-Agents oder der Produktoberfläche. Kein Befehl in den Beispielen wurde ausgeführt.
Das Ergebnis beschreibt das Verhalten für diese Eingaben. Es belegt weder Laufzeit-Ingestion, Prävention noch einen echten Kompromittierungsfall. Festgelegten Quellvertrag prüfen.
Was als nächstes zu prüfen ist
Prüfen Sie, ob erhöhter Zugriff tatsächlich notwendig war. Untersuchen Sie das Ziel, den Befehl und jede beteiligte Genehmigung. Bevorzugen Sie den geringstmöglichen Zugriff, der die Aufgabe abschließt, und überprüfen Sie das Ergebnis anhand der verfügbaren Laufzeit- und Systemnachweise.
- Prüfen, warum Zugriff benötigt wird
- Ziel und Genehmigung prüfen
- Resultierenden Zustand überprüfen
Was dieses Signal belegt
Dieser Detektor liest aufgezeichnete Befehle, keine resultierenden Betriebssystemberechtigungen. Er verweigert keine Rechteerweiterung.