ディテクターライブラリネットワーク送信

ネットワーク送信

新しいホスト。確認すべき理由がある。

キャプチャされたエージェントコマンド内の見慣れない宛先を検出する。

問題を見て、検出結果を理解する。

英語のナレーション、キャプション付き。

なぜ見落とされるのか

エージェントがドキュメントを必要としています。少し後、そのコマンドがこのワークフローで見たことのないホストを指しています。宛先は正当かもしれません。しかしコンテキストなしでは、新しいホストはターミナルのもう1行に過ぎません。

通常は馴染みのあるパッケージインデックスを使用するエージェントを想像してください。タスク中に、記録されたツール引数に見慣れない宛先が現れます。重要な問題は、その宛先がこのセッションにある理由です。

ClawMetryが検出するもの

ClawMetryは観察されたホスト参照を学習済みコホートのベースラインと比較します。ベースラインにないホストはネットワーク送信の警告を発することがあります。検出結果は新しいホストと、それが異常と見なされた理由を特定します。

検出結果を左右する違い

トリガーの例

collector.invalid

警告の検出結果

静かな比較例

ベースラインにpypi.org

このディテクターの検出結果はありません。

確認した例では、ベースラインに馴染みのあるパッケージホストが含まれています。そのホストは静かなままです。別のホストは初回の宛先の検出結果を発します。この比較には学習済みベースラインが必要です。新規インストールでは通常の宛先がまだわかりません。

ディテクターの結果を確認する
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
入力と完全な結果をダウンロードする(JSON)
例の確認方法

これらの例は、作成されたイベントデータまたは使い捨ての設定ファイルを使って公開済みディテクターを評価します。動画はこれらの動作を説明しています。ライブエージェントや製品インターフェイスの録画ではありません。例のコマンドは実行されていません。

この結果はこれらの入力に対する動作を示すものです。ランタイムへの取り込み、防止、または実際の侵害を証明するものではありません。 固定されたソースコントラクトを確認する.

次に確認すること

コマンドと周辺のタスクを確認してください。エージェントはドキュメントを取得していましたか、依存関係をインストールしていましたか、それとも書き込みを試みていましたか?宛先の所有権と直前の機密なアクティビティを確認してください。それらの事実を使って、アクションが期待されていたかどうかを判断してください。

  1. コマンドを確認する
  2. 宛先を確認する
  3. 直前のアクティビティを確認する

このシグナルが示すもの

ホスト参照はツール引数から来るものであり、パケットキャプチャではありません。新しいホストは接続が成功したことやデータが流出したことを証明しません。

重要な瞬間を見逃さない。

エージェントのアクティビティを追跡し、検出結果を確認して、注意が必要なものを判断してください。