איך זה נעלם מהעין
משימת קידוד שגרתית הופכת לפקודה המבקשת הרשאות מוגברות. ייתכן שזה הכרחי. ייתכן גם שזו גישה רחבה יותר ממה שהמשימה מצדיקה. הרגע שבו הפקודה משתנה שווה לראות.
סוכן שמאתר תקלה של תלות חסרה פונה ל-sudo. בסשן ארוך, הבקשה הזאת יכולה לשבת בין בדיקות רגילות ופלט התקנה. אם תבדוק רק את התוצאה הסופית, ייתכן שלעולם לא תבחין בניסיון שינוי ההרשאות.
מה ClawMetry מזהה
ClawMetry מזהה דפוסים הקשורים להרשאות בארגומנטים של כלים שנלכדו. פקודת sudo עשויה להעלות אזהרת שינוי הרשאות. הממצא מספק לך סיבה לבדוק את הפעולה שנוסתה בהקשר המשימה.
ההבדל שמשנה את הממצא
דוגמה מפעילה
sudo apt-get install jq
ממצא אזהרה
השוואה שקטה
git status
אין ממצא לגלאי זה.
הדוגמה שנבדקה משתמשת בפקודת התקנת חבילה עם sudo ומעלה אזהרה. פקודת git status רגילה נשארת שקטה. האות נוגע לפקודה שנצפתה. הוא אינו קובע שבקשת ההרשאות הצליחה.
בדוק את תוצאת הגלאי
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}הורד קלטים ותוצאות מלאות (JSON)איך הדוגמה נבדקה
דוגמאות אלה מעריכות את הגלאי שפורסם עם נתוני אירועים שנוצרו או קבצי תצורה חד פעמיים. הסרטונים ממחישים את ההתנהגויות הללו. אינם הקלטות של סוכנים חיים או ממשק המוצר. אף פקודה בדוגמאות לא בוצעה.
התוצאה מבססת התנהגות עבור קלטים אלה. אינה מבססת קליטת זמן ריצה, מניעה או פגיעה אמיתית. בדוק את חוזה המקור המצומד.
מה לבדוק בהמשך
בדוק האם גישה מוגברת הייתה נחוצה בפועל. בדוק את היעד, הפקודה וכל אישור מעורב. העדף את הגישה המצומצמת ביותר שמשלימה את המשימה, ואמת את התוצאה באמצעות ראיות סביבת הריצה והמערכת העומדות לרשותך.
- בדוק מדוע יש צורך בגישה
- בדוק יעד ואישור
- אמת את המצב שנוצר
מה אות זה מבסס
גלאי זה קורא פקודות מתועדות, לא הרשאות מערכת הפעלה שנוצרו. הוא עצמו אינו מונע הגברת הרשאות.