यह कैसे नज़रअंदाज़ हो जाता है
एक सामान्य कोडिंग कार्य एक ऐसे कमांड में बदल जाता है जो elevated privileges माँगता है। यह ज़रूरी हो सकता है, या यह कार्य से अधिक access हो सकती है। जिस क्षण कमांड बदले वह देखना ज़रूरी है।
एक missing dependency को ठीक करने वाला एजेंट sudo की ओर पहुँचता है। लंबे सेशन में, वह अनुरोध सामान्य जाँच और इंस्टॉलेशन आउटपुट के बीच बैठ सकता है। अगर आप केवल अंतिम परिणाम की समीक्षा करते हैं, तो अधिकार में यह प्रयास किया गया बदलाव आपकी नज़र से चूक सकता है।
ClawMetry क्या डिटेक्ट करता है
ClawMetry कैप्चर किए गए टूल आर्ग्युमेंट में privilege संबंधित पैटर्न पहचानता है। sudo कमांड एक privilege change चेतावनी उठा सकता है। निष्कर्ष आपको कार्य के संदर्भ में प्रयास किए गए एक्शन की समीक्षा करने का कारण देता है।
वह अंतर जो finding बदल देता है
Trigger करने वाला उदाहरण
sudo apt-get install jq
चेतावनी निष्कर्ष
शांत तुलना
git status
इस detector के लिए कोई finding नहीं।
जाँचा गया उदाहरण sudo package installation कमांड उपयोग करता है और चेतावनी उठाता है। सामान्य Git status कमांड चुप रहता है। संकेत देखे गए कमांड से संबंधित है। यह यह स्थापित नहीं करता कि privilege अनुरोध सफल हुआ।
Detector result की जांच करें
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Inputs और पूरे results डाउनलोड करें (JSON)उदाहरण कैसे जांचा गया
ये उदाहरण published detector को authored event data या disposable configuration files के साथ evaluate करते हैं। वीडियो उन behaviors को दर्शाते हैं। ये live agents या product interface की recordings नहीं हैं। उदाहरणों में कोई command execute नहीं किया गया।
परिणाम इन inputs के लिए व्यवहार स्थापित करता है। यह runtime ingestion, prevention या वास्तविक compromise स्थापित नहीं करता। Pinned source contract की जांच करें.
आगे क्या जांचें
जाँचें कि elevated access वास्तव में ज़रूरी थी या नहीं। लक्ष्य, कमांड और किसी भी शामिल अनुमोदन की जाँच करें। कार्य पूर्ण करने के लिए सबसे संकीर्ण access को प्राथमिकता दें, और उपलब्ध runtime और सिस्टम साक्ष्य से परिणाम सत्यापित करें।
- जाँचें कि access क्यों ज़रूरी है
- लक्ष्य और अनुमोदन की जाँच करें
- परिणामी स्थिति सत्यापित करें
यह signal क्या स्थापित करता है
यह डिटेक्टर रिकॉर्ड किए गए कमांड पढ़ता है, resulting operating-system privileges नहीं। यह स्वयं elevation को अस्वीकार नहीं करता।