Bibliothèque de détecteursChangement de privilèges

Changement de privilèges

La tâche vient de demander plus de pouvoir.

Repérez les commandes enregistrées qui demandent un accès élevé.

Visualisez le problème. Comprenez la détection.

Narration en anglais avec sous-titres.

Comment ça passe inaperçu

Une tâche de développement ordinaire se transforme en commande demandant des privilèges élevés. Cela peut être nécessaire. Cela peut aussi être un accès plus large que ce que la tâche mérite. Le moment où la commande change vaut la peine d'être vu.

Un agent résolvant une dépendance manquante fait appel à sudo. Dans une longue session, cette demande peut se glisser entre des vérifications ordinaires et la sortie d'installation. Si vous ne révisez que le résultat final, vous pouvez ne jamais remarquer la tentative de changement d'autorité.

Ce que ClawMetry détecte

ClawMetry reconnaît les schémas liés aux privilèges dans les arguments d'outils capturés. Une commande sudo peut lever une alerte de changement de privilèges. La détection vous donne une raison d'examiner l'action tentée dans le contexte de la tâche.

La différence qui change tout

Exemple déclencheur

sudo apt-get install jq

Alerte

Comparaison silencieuse

git status

Aucune détection pour ce détecteur.

L'exemple vérifié utilise une commande d'installation sudo et lève une alerte. Une commande Git status ordinaire reste silencieuse. Le signal concerne la commande observée. Il n'établit pas que la demande de privilège a réussi.

Inspecter le résultat du détecteur
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Télécharger les entrées et résultats complets (JSON)
Comment l'exemple a été vérifié

Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.

Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.

Que vérifier ensuite

Vérifiez si un accès élevé était réellement nécessaire. Inspectez la cible, la commande et toute autorisation impliquée. Préférez l'accès le plus restreint possible pour accomplir la tâche, et vérifiez le résultat avec les preuves du runtime et du système à votre disposition.

  1. Vérifier pourquoi l'accès est nécessaire
  2. Inspecter la cible et l'autorisation
  3. Vérifier l'état résultant

Ce que ce signal établit

Ce détecteur lit les commandes enregistrées, pas les privilèges du système d'exploitation résultants. Il ne refuse pas lui-même l'élévation.

Gardez les moments importants visibles.

Suivez l'activité des agents, inspectez les détections et décidez ce qui nécessite votre attention.