کتابخانه آشکارسازهاتغییر سطح دسترسی

تغییر سطح دسترسی

وظیفه همین الان قدرت بیشتری درخواست کرد.

دستورات ضبط‌شده‌ای که دسترسی ارتقاءیافته درخواست می‌کنند را شناسایی کنید.

مشکل را ببینید. یافته را درک کنید.

روایت انگلیسی با زیرنویس.

چگونه نادیده گرفته می‌شود

یک وظیفه معمولی برنامه‌نویسی به دستوری تبدیل می‌شود که دسترسی ارتقاءیافته درخواست می‌کند. ممکن است ضروری باشد. ممکن است هم دسترسی بیشتری از آنچه وظیفه شایسته آن است باشد. لحظه‌ای که دستور تغییر می‌کند ارزش دیدن دارد.

یک عامل در حال عیب‌یابی یک وابستگی گمشده به سراغ sudo می‌رود. در یک جلسه طولانی، آن درخواست می‌تواند بین بررسی‌های معمولی و خروجی نصب قرار بگیرد. اگر فقط نتیجه نهایی را بررسی کنید، ممکن است هرگز تلاش برای تغییر اقتدار را متوجه نشوید.

آنچه ClawMetry شناسایی می‌کند

ClawMetry الگوهای مرتبط با سطح دسترسی را در آرگومان‌های ابزار ضبط‌شده تشخیص می‌دهد. یک دستور sudo می‌تواند هشدار تغییر سطح دسترسی ایجاد کند. یافته به شما دلیلی می‌دهد تا عمل تلاش‌شده را در زمینه وظیفه بررسی کنید.

تفاوتی که یافته را تغییر می‌دهد

مثال محرک

sudo apt-get install jq

یافته هشداری

مقایسه بدون هشدار

git status

هیچ یافته‌ای برای این آشکارساز وجود ندارد.

مثال بررسی‌شده از یک دستور نصب بسته با sudo استفاده می‌کند و هشدار ایجاد می‌کند. یک دستور Git status معمولی ساکت می‌ماند. سیگنال به دستوری مربوط می‌شود که مشاهده شد. ثابت نمی‌کند که درخواست سطح دسترسی موفق شده است.

نتیجه آشکارساز را بررسی کنید
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
ورودی‌ها و نتایج کامل را دانلود کنید (JSON)
چگونه مثال بررسی شد

این مثال‌ها آشکارساز منتشرشده را با داده‌های رویداد نوشته‌شده یا فایل‌های پیکربندی موقت ارزیابی می‌کنند. ویدیوها آن رفتارها را نشان می‌دهند. آنها ضبط عوامل زنده یا رابط محصول نیستند. هیچ دستوری در مثال‌ها اجرا نشده است.

نتیجه رفتار را برای این ورودی‌ها تعیین می‌کند. این نتیجه جذب زمان اجرا، پیشگیری یا یک نقض واقعی را ثابت نمی‌کند. قرارداد منبع ثابت‌شده را بررسی کنید.

آنچه بعداً باید بررسی کنید

بررسی کنید آیا دسترسی ارتقاءیافته واقعاً لازم بود. هدف، دستور و هر تأییدیه‌ای که درگیر بود را بررسی کنید. کمترین دسترسی‌ای را که وظیفه را کامل می‌کند ترجیح دهید، و نتیجه را با استفاده از شواهد زمان اجرا و سیستم در دسترس تأیید کنید.

  1. بررسی کنید چرا دسترسی لازم است
  2. هدف و تأیید را بررسی کنید
  3. وضعیت حاصل را تأیید کنید

آنچه این سیگنال ثابت می‌کند

این آشکارساز دستورات ضبط‌شده را می‌خواند، نه امتیازات سیستم‌عامل حاصل. خود به خود ارتقاء را رد نمی‌کند.

لحظه‌های مهم را مرئی نگه دارید.

فعالیت عامل را دنبال کنید، یافته‌ها را بررسی کنید و تصمیم بگیرید چه چیزی نیاز به توجه دارد.