Βιβλιοθήκη ανιχνευτώνΕξερχόμενη κίνηση δικτύου

Εξερχόμενη κίνηση δικτύου

Νέος κεντρικός υπολογιστής. Λόγος για έλεγχο.

Εντοπίστε άγνωστους προορισμούς σε καταγεγραμμένες εντολές πράκτορα.

Δείτε το πρόβλημα. Κατανοήστε το εύρημα.

Αγγλική αφήγηση με υπότιτλους.

Πώς παραβλέπεται

Ο πράκτοράς σας χρειάζεται τεκμηρίωση. Λίγο αργότερα, η εντολή του δείχνει σε έναν κεντρικό υπολογιστή που δεν έχετε δει ποτέ σε αυτή τη ροή εργασίας. Ο προορισμός μπορεί να είναι νόμιμος. Αλλά χωρίς πλαίσιο, ένας νέος κεντρικός υπολογιστής είναι απλώς μια ακόμα γραμμή στο τερματικό.

Φανταστείτε έναν πράκτορα που συνήθως χρησιμοποιεί ένα γνωστό ευρετήριο πακέτων. Κατά τη διάρκεια μιας εργασίας, ένας άγνωστος προορισμός εμφανίζεται στα καταγεγραμμένα ορίσματα εργαλείων του. Το σημαντικό ερώτημα είναι γιατί αυτός ο προορισμός ανήκει σε αυτήν τη συνεδρία.

Τι ανιχνεύει το ClawMetry

Το ClawMetry συγκρίνει τις παρατηρούμενες αναφορές κεντρικών υπολογιστών με τη μαθημένη βάση αναφοράς ομάδας. Ένας κεντρικός υπολογιστής που απουσιάζει από αυτήν τη βάση μπορεί να εγείρει προειδοποίηση εξερχόμενης κίνησης δικτύου. Το εύρημα προσδιορίζει τον νέο κεντρικό υπολογιστή και τον λόγο για τον οποίο θεωρήθηκε ασυνήθιστος.

Η διαφορά που αλλάζει το εύρημα

Παράδειγμα ενεργοποίησης

collector.invalid

Εύρημα προειδοποίησης

Αθόρυβη σύγκριση

pypi.org στη βάση αναφοράς

Κανένα εύρημα για αυτόν τον ανιχνευτή.

Στο ελεγχόμενο παράδειγμα, η βάση αναφοράς περιέχει τον γνωστό κεντρικό υπολογιστή πακέτων. Αυτός ο κεντρικός υπολογιστής παραμένει ήσυχος. Ένας διαφορετικός κεντρικός υπολογιστής εγείρει εύρημα νέου προορισμού. Αυτή η σύγκριση χρειάζεται μια μαθημένη βάση αναφοράς. Μια φρέσκια εγκατάσταση δεν γνωρίζει ήδη τους κανονικούς σας προορισμούς.

Εξετάστε το αποτέλεσμα ανιχνευτή
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Λήψη εισόδων και πλήρων αποτελεσμάτων (JSON)
Πώς ελέγχθηκε το παράδειγμα

Αυτά τα παραδείγματα αξιολογούν τον δημοσιευμένο ανιχνευτή με δεδομένα συμβάντων ή αναλώσιμα αρχεία ρυθμίσεων. Τα βίντεο απεικονίζουν αυτές τις συμπεριφορές. Δεν αποτελούν εγγραφές ζωντανών agents ή της διεπαφής προϊόντος. Καμία εντολή στα παραδείγματα δεν εκτελέστηκε.

Το αποτέλεσμα καθορίζει τη συμπεριφορά για αυτές τις εισόδους. Δεν καθορίζει λήψη δεδομένων runtime, πρόληψη ή πραγματικό συμβιβασμό. Εξετάστε τη σταθερή σύμβαση πηγής.

Τι να ελέγξετε στη συνέχεια

Ελέγξτε την εντολή και την περιβάλλουσα εργασία. Ο πράκτορας ανέκτα τεκμηρίωση, εγκαθιστούσε μια εξάρτηση ή αποπειράτο εγγραφή; Ελέγξτε την ιδιοκτησία του προορισμού και οποιαδήποτε ευαίσθητη δραστηριότητα προηγήθηκε. Χρησιμοποιήστε αυτά τα στοιχεία για να αποφασίσετε αν η ενέργεια ήταν αναμενόμενη.

  1. Ελέγξτε την εντολή
  2. Επαληθεύστε τον προορισμό
  3. Ελέγξτε προηγούμενη δραστηριότητα

Τι καθορίζει αυτό το σήμα

Οι αναφορές κεντρικών υπολογιστών προέρχονται από ορίσματα εργαλείων, όχι από καταγραφή πακέτων. Ένας νέος κεντρικός υπολογιστής δεν αποδεικνύει ότι η σύνδεση πέτυχε ή ότι δεδομένα διέρρευσαν.

Κρατήστε τις σημαντικές στιγμές ορατές.

Παρακολουθήστε τη δραστηριότητα agent, εξετάστε τα ευρήματα και αποφασίστε τι χρειάζεται την προσοχή σας.