Library ng mga detectorPagbabago ng pribilehiyo

Pagbabago ng pribilehiyo

Humingi na ng mas maraming kapangyarihan ang gawain.

Hulihin ang mga naitalang command na humihiling ng mas mataas na access.

Tingnan ang problema. Unawain ang natuklasan.

Ingles na pagsasalaysay na may mga subtitle.

Paano ito nababalewalaan

Ang isang karaniwang gawain sa coding ay nagiging isang command na humihiling ng mas mataas na pribilehiyo. Maaaring kailangan iyon. Maaari rin itong mas maraming access kaysa sa nararapat sa gawain. Ang sandaling nagbabago ang command ay karapat-dapat na makita.

Ang isang ahente na nag-aayos ng nawawalang dependency ay umaabot sa sudo. Sa mahabang session, ang kahilingang iyon ay maaaring manatili sa pagitan ng mga karaniwang pagsusuri at output ng pag-install. Kung susuriin mo lamang ang huling resulta, maaaring hindi mo mapansin ang sinubukang pagbabago sa awtoridad.

Ano ang natutukoy ng ClawMetry

Nakikilala ng ClawMetry ang mga pattern na may kaugnayan sa pribilehiyo sa mga nakuhang argumento ng tool. Ang isang sudo command ay maaaring magpataas ng babala sa pagbabago ng pribilehiyo. Ang natuklasan ay nagbibigay sa iyo ng dahilan upang suriin ang sinubukang aksyon sa konteksto ng gawain.

Ang pagkakaibang nagbabago ng natuklasan

Halimbawa ng pag-trigger

sudo apt-get install jq

Babala na natuklasan

Tahimik na paghahambing

git status

Walang natuklasan para sa detector na ito.

Ang nasuring halimbawa ay gumagamit ng sudo package installation command at nagpapataas ng babala. Ang isang karaniwang Git status command ay nananatiling tahimik. Ang signal ay may kinalaman sa command na naobserbahan. Hindi nito pinapatunayan na nagtagumpay ang kahilingan sa pribilehiyo.

Suriin ang resulta ng detector
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
I-download ang mga input at kumpletong resulta (JSON)
Paano sinuri ang halimbawa

Sinusuri ng mga halimbawang ito ang inilathala na detector gamit ang isinulat na data ng kaganapan o mga configuration file na maaaring itapon. Isinasalarawan ng mga video ang mga gawi na iyon. Hindi ito mga recording ng mga live na ahente o ng interface ng produkto. Walang utos sa mga halimbawa ang naisakatuparan.

Itinatag ng resulta ang gawi para sa mga input na ito. Hindi nito itinatag ang runtime ingestion, pag-iwas o tunay na kompromiso. Suriin ang nakalagay na source contract.

Ano ang susunod na titingnan

Suriin kung talagang kailangan ang mas mataas na access. Tingnan ang target, ang command at anumang pag-apruba na kasangkot. Piliin ang pinakamaliit na access na nakakakumpleto ng gawain, at i-verify ang resulta gamit ang runtime at system evidence na magagamit mo.

  1. Suriin kung bakit kailangan ang access
  2. Suriin ang target at pag-apruba
  3. I-verify ang resultang estado

Ano ang itinatag ng signal na ito

Binabasa ng detector na ito ang mga naitalang command, hindi ang resultang pribilehiyo ng operating system. Hindi nito mismo tinatanggihan ang elevation.

Panatilihing nakikita ang mahahalagang sandali.

Subaybayan ang aktibidad ng ahente, suriin ang mga natuklasan at magpasya kung ano ang nangangailangan ng iyong atensyon.