خروج شبکه

یک هاست جدید. دلیلی برای نگاه کردن.

مقصدهای ناآشنا را در دستورات ضبط‌شده عامل متوجه شوید.

مشکل را ببینید. یافته را درک کنید.

روایت انگلیسی با زیرنویس.

چگونه نادیده گرفته می‌شود

عامل شما به مستندات نیاز دارد. لحظه‌ای بعد، دستورش به هاستی اشاره می‌کند که هرگز در این گردش کار ندیده‌اید. مقصد ممکن است مشروع باشد. اما بدون زمینه، یک هاست جدید فقط یک خط دیگر در ترمینال است.

تصور کنید عاملی که معمولاً از یک ایندکس بسته آشنا استفاده می‌کند. در طول یک وظیفه، یک مقصد ناآشنا در آرگومان‌های ابزار ضبط‌شده‌اش ظاهر می‌شود. سؤال مهم این است که چرا آن مقصد در این جلسه جایگاهی دارد.

آنچه ClawMetry شناسایی می‌کند

ClawMetry مراجع هاست مشاهده‌شده را با خط پایه cohort یادگرفته‌شده مقایسه می‌کند. یک هاست غایب از آن خط پایه می‌تواند هشدار خروج شبکه ایجاد کند. یافته هاست جدید و دلیل غیرمعمول بودن آن را شناسایی می‌کند.

تفاوتی که یافته را تغییر می‌دهد

مثال محرک

collector.invalid

یافته هشداری

مقایسه بدون هشدار

pypi.org در خط پایه

هیچ یافته‌ای برای این آشکارساز وجود ندارد.

در مثال بررسی‌شده، خط پایه حاوی هاست بسته آشنا است. آن هاست ساکت می‌ماند. یک هاست متفاوت یافته اولین مقصد را ایجاد می‌کند. این مقایسه به یک خط پایه یادگرفته‌شده نیاز دارد؛ یک نصب تازه مقصدهای عادی شما را از قبل نمی‌داند.

نتیجه آشکارساز را بررسی کنید
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
ورودی‌ها و نتایج کامل را دانلود کنید (JSON)
چگونه مثال بررسی شد

این مثال‌ها آشکارساز منتشرشده را با داده‌های رویداد نوشته‌شده یا فایل‌های پیکربندی موقت ارزیابی می‌کنند. ویدیوها آن رفتارها را نشان می‌دهند. آنها ضبط عوامل زنده یا رابط محصول نیستند. هیچ دستوری در مثال‌ها اجرا نشده است.

نتیجه رفتار را برای این ورودی‌ها تعیین می‌کند. این نتیجه جذب زمان اجرا، پیشگیری یا یک نقض واقعی را ثابت نمی‌کند. قرارداد منبع ثابت‌شده را بررسی کنید.

آنچه بعداً باید بررسی کنید

دستور و وظیفه اطراف آن را بررسی کنید. آیا عامل مستندات را دریافت می‌کرد، یک وابستگی نصب می‌کرد یا تلاش به نوشتن داشت؟ مالکیت مقصد و هر فعالیت حساسی که قبل از آن بود را بررسی کنید. از این واقعیت‌ها برای تصمیم‌گیری در مورد اینکه آیا عمل مورد انتظار بود استفاده کنید.

  1. دستور را بررسی کنید
  2. مقصد را تأیید کنید
  3. فعالیت قبلی را بررسی کنید

آنچه این سیگنال ثابت می‌کند

مراجع هاست از آرگومان‌های ابزار می‌آیند، نه از ضبط بسته. یک هاست جدید ثابت نمی‌کند که یک اتصال موفق شده یا داده‌ای استخراج شده است.

لحظه‌های مهم را مرئی نگه دارید.

فعالیت عامل را دنبال کنید، یافته‌ها را بررسی کنید و تصمیم بگیرید چه چیزی نیاز به توجه دارد.