Library ng mga detectorPaglabas ng network

Paglabas ng network

Isang bagong host. Isang dahilan para tumingin.

Pansin ang mga hindi pamilyar na destinasyon sa mga nakuhang command ng ahente.

Tingnan ang problema. Unawain ang natuklasan.

Ingles na pagsasalaysay na may mga subtitle.

Paano ito nababalewalaan

Kailangan ng iyong ahente ng dokumentasyon. Saglit lamang, ang command nito ay nagtuturo sa isang host na hindi mo pa nakita sa workflow na ito. Maaaring lehitimo ang destinasyon. Ngunit wala pang konteksto, ang isang bagong host ay isa lamang linya sa terminal.

Isipin ang isang ahente na karaniwang gumagamit ng pamilyar na package index. Sa panahon ng isang gawain, lumitaw ang isang hindi pamilyar na destinasyon sa mga naitalang argumento ng tool nito. Ang mahalagang tanong ay kung bakit kabilang ang destinasyong iyon sa session na ito.

Ano ang natutukoy ng ClawMetry

Inihahambing ng ClawMetry ang mga naobserbahang sanggunian ng host sa natutunan na baseline ng cohort. Ang isang host na wala sa baseline na iyon ay maaaring magpataas ng babala sa paglabas ng network. Tinutukoy ng natuklasan ang bagong host at ang dahilan kung bakit ito itinuturing na hindi karaniwan.

Ang pagkakaibang nagbabago ng natuklasan

Halimbawa ng pag-trigger

collector.invalid

Babala na natuklasan

Tahimik na paghahambing

pypi.org sa baseline

Walang natuklasan para sa detector na ito.

Sa nasuring halimbawa, naglalaman ang baseline ng pamilyar na package host. Ang host na iyon ay nananatiling tahimik. Ang ibang host ay nagpapataas ng natuklasan sa unang beses na destinasyon. Ang paghahambing na ito ay nangangailangan ng natutunan na baseline; ang bagong install ay hindi pa nakakaalam ng iyong mga normal na destinasyon.

Suriin ang resulta ng detector
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
I-download ang mga input at kumpletong resulta (JSON)
Paano sinuri ang halimbawa

Sinusuri ng mga halimbawang ito ang inilathala na detector gamit ang isinulat na data ng kaganapan o mga configuration file na maaaring itapon. Isinasalarawan ng mga video ang mga gawi na iyon. Hindi ito mga recording ng mga live na ahente o ng interface ng produkto. Walang utos sa mga halimbawa ang naisakatuparan.

Itinatag ng resulta ang gawi para sa mga input na ito. Hindi nito itinatag ang runtime ingestion, pag-iwas o tunay na kompromiso. Suriin ang nakalagay na source contract.

Ano ang susunod na titingnan

Suriin ang command at ang napapalibuting gawain. Kumukuha ba ang ahente ng dokumentasyon, nag-i-install ng dependency o sumusubok ng pagsulat? Tingnan ang pagmamay-ari ng destinasyon at anumang sensitibong aktibidad na nangyari bago ito. Gamitin ang mga katotohanang iyon upang magpasya kung ang aksyon ay inaasahan.

  1. Suriin ang command
  2. I-verify ang destinasyon
  3. Suriin ang naunang aktibidad

Ano ang itinatag ng signal na ito

Ang mga sanggunian ng host ay nagmumula sa mga argumento ng tool, hindi sa packet capture. Ang isang bagong host ay hindi pinapatunayan na nagtagumpay ang koneksyon o na-exfiltrate ang data.

Panatilihing nakikita ang mahahalagang sandali.

Subaybayan ang aktibidad ng ahente, suriin ang mga natuklasan at magpasya kung ano ang nangangailangan ng iyong atensyon.