Detector libraryNetwork egress

Network egress

एक नया होस्ट। देखने की वजह।

एजेंट कमांड में अपरिचित गंतव्य नोटिस करें।

समस्या देखें। finding समझें।

अंग्रेज़ी नैरेशन, कैप्शन सहित।

यह कैसे नज़रअंदाज़ हो जाता है

आपके एजेंट को दस्तावेज़ीकरण चाहिए। एक पल बाद, उसका कमांड एक ऐसे होस्ट की ओर इशारा करता है जो आपने इस वर्कफ़्लो में कभी नहीं देखा। गंतव्य वैध हो सकता है। लेकिन संदर्भ के बिना, एक नया होस्ट टर्मिनल में बस एक और लाइन है।

एक एजेंट की कल्पना करें जो सामान्यतः एक परिचित package index उपयोग करता है। एक कार्य के दौरान, उसके रिकॉर्ड किए गए टूल आर्ग्युमेंट में एक अपरिचित गंतव्य दिखता है। महत्वपूर्ण सवाल यह है कि वह गंतव्य इस सेशन में क्यों है।

ClawMetry क्या डिटेक्ट करता है

ClawMetry देखे गए होस्ट संदर्भों की तुलना सीखे हुए cohort baseline से करता है। Baseline में अनुपस्थित होस्ट एक network egress चेतावनी उठा सकता है। निष्कर्ष नए होस्ट और उसे असामान्य मानने का कारण बताता है।

वह अंतर जो finding बदल देता है

Trigger करने वाला उदाहरण

collector.invalid

चेतावनी निष्कर्ष

शांत तुलना

pypi.org baseline में

इस detector के लिए कोई finding नहीं।

जाँचे गए उदाहरण में, baseline में परिचित package होस्ट है। वह होस्ट चुप रहता है। एक अलग होस्ट first time destination निष्कर्ष उठाता है। इस तुलना के लिए सीखा हुआ baseline चाहिए; एक fresh install आपके सामान्य गंतव्य पहले से नहीं जानता।

Detector result की जांच करें
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Inputs और पूरे results डाउनलोड करें (JSON)
उदाहरण कैसे जांचा गया

ये उदाहरण published detector को authored event data या disposable configuration files के साथ evaluate करते हैं। वीडियो उन behaviors को दर्शाते हैं। ये live agents या product interface की recordings नहीं हैं। उदाहरणों में कोई command execute नहीं किया गया।

परिणाम इन inputs के लिए व्यवहार स्थापित करता है। यह runtime ingestion, prevention या वास्तविक compromise स्थापित नहीं करता। Pinned source contract की जांच करें.

आगे क्या जांचें

कमांड और आसपास के कार्य की जाँच करें। क्या एजेंट दस्तावेज़ीकरण प्राप्त कर रहा था, dependency इंस्टॉल कर रहा था, या राइट का प्रयास कर रहा था? गंतव्य की ownership और उससे पहले की संवेदनशील गतिविधि जाँचें। उन तथ्यों से तय करें कि एक्शन अपेक्षित था या नहीं।

  1. कमांड की जाँच करें
  2. गंतव्य सत्यापित करें
  3. पहले की गतिविधि जाँचें

यह signal क्या स्थापित करता है

होस्ट संदर्भ टूल आर्ग्युमेंट से आते हैं, packet capture से नहीं। नया होस्ट यह साबित नहीं करता कि कनेक्शन सफल हुआ या डेटा बाहर गया।

महत्वपूर्ण क्षण दिखते रहें।

एजेंट गतिविधि फॉलो करें, findings जांचें और तय करें कि किस पर ध्यान देना है।