Privilege change

ಕಾರ್ಯ ಹೆಚ್ಚಿನ ಅಧಿಕಾರ ಕೇಳಿತು.

ಎತ್ತರಿಸಿದ ಪ್ರವೇಶ ವಿನಂತಿಸುವ ರೆಕಾರ್ಡ್ ಆದ ಆಜ್ಞೆಗಳನ್ನು ಹಿಡಿಯಿರಿ.

ಸಮಸ್ಯೆ ನೋಡಿ. ಫಲಿತಾಂಶ ಅರ್ಥಮಾಡಿಕೊಳ್ಳಿ.

ಇಂಗ್ಲಿಷ್ ನಿರೂಪಣೆ ಮತ್ತು ಶೀರ್ಷಿಕೆಗಳೊಂದಿಗೆ.

ಇದು ಹೇಗೆ ಗಮನಕ್ಕೆ ಬರುವುದಿಲ್ಲ

ಸಾಮಾನ್ಯ coding ಕಾರ್ಯ ಎತ್ತರಿಸಿದ ಸವಲತ್ತು ಕೇಳುವ ಆಜ್ಞೆಯಾಗಿ ಬದಲಾಗುತ್ತದೆ. ಅದು ಅಗತ್ಯವಾಗಿರಬಹುದು. ಅಥವಾ ಕಾರ್ಯಕ್ಕೆ ಅಗತ್ಯಕ್ಕಿಂತ ಹೆಚ್ಚಿನ ಪ್ರವೇಶ ಆಗಿರಬಹುದು. ಆಜ್ಞೆ ಬದಲಾಗುವ ಕ್ಷಣ ನೋಡಬೇಕಾದ ಮೌಲ್ಯ ಹೊಂದಿದೆ.

ಕಾಣೆಯಾದ dependency ತನಿಖೆ ಮಾಡುತ್ತಿರುವ agent sudo ಗೆ ತಲುಪುತ್ತದೆ. ದೀರ್ಘ ಸೆಷನ್‌ನಲ್ಲಿ, ಆ ವಿನಂತಿ ಸಾಮಾನ್ಯ ತಪಾಸಣೆ ಮತ್ತು installation ಔಟ್‌ಪುಟ್ ನಡುವೆ ಕಳೆದುಹೋಗಬಹುದು. ಅಂತಿಮ ಫಲಿತಾಂಶ ಮಾತ್ರ ಪರಿಶೀಲಿಸಿದರೆ, ಅಧಿಕಾರ ಬದಲಾವಣೆ ಪ್ರಯತ್ನ ಎಂದಿಗೂ ಗಮನಿಸದಿರಬಹುದು.

ClawMetry ಏನನ್ನು ಪತ್ತೆಹಚ್ಚುತ್ತದೆ

ClawMetry ಕ್ಯಾಪ್ಚರ್ ಆದ ಟೂಲ್ ಆರ್ಗ್ಯುಮೆಂಟ್‌ಗಳಲ್ಲಿ privilege ಸಂಬಂಧಿತ ಮಾದರಿಗಳನ್ನು ಗುರುತಿಸುತ್ತದೆ. sudo ಆಜ್ಞೆ privilege change ಎಚ್ಚರಿಕೆ ಎಬ್ಬಿಸಬಹುದು. ಶೋಧನೆ ಕಾರ್ಯದ ಸಂದರ್ಭದಲ್ಲಿ ಪ್ರಯತ್ನಿಸಿದ ಕ್ರಿಯೆ ಪರಿಶೀಲಿಸಲು ಕಾರಣ ನೀಡುತ್ತದೆ.

ಫಲಿತಾಂಶ ಬದಲಾಯಿಸುವ ವ್ಯತ್ಯಾಸ

ಪ್ರಚೋದಿಸುವ ಉದಾಹರಣೆ

sudo apt-get install jq

ಎಚ್ಚರಿಕೆ ಶೋಧನೆ

ಶಾಂತ ಹೋಲಿಕೆ

git status

ಈ detector ಗೆ ಯಾವುದೇ ಫಲಿತಾಂಶವಿಲ್ಲ.

ಪರಿಶೀಲಿಸಿದ ಉದಾಹರಣೆ sudo package installation ಆಜ್ಞೆ ಬಳಸಿ ಎಚ್ಚರಿಕೆ ಎಬ್ಬಿಸುತ್ತದೆ. ಸಾಮಾನ್ಯ Git status ಆಜ್ಞೆ ಮೌನವಾಗಿರುತ್ತದೆ. ಸಂಕೇತ ಗಮನಿಸಿದ ಆಜ್ಞೆ ಕುರಿತಾಗಿದೆ. Privilege ವಿನಂತಿ ಯಶಸ್ವಿಯಾಯಿತು ಎಂದು ಸ್ಥಾಪಿಸುವುದಿಲ್ಲ.

Detector ಫಲಿತಾಂಶ ಪರಿಶೀಲಿಸಿ
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
ಇನ್‌ಪುಟ್‌ಗಳು ಮತ್ತು ಸಂಪೂರ್ಣ ಫಲಿತಾಂಶಗಳನ್ನು ಡೌನ್‌ಲೋಡ್ ಮಾಡಿ (JSON)
ಉದಾಹರಣೆ ಹೇಗೆ ಪರಿಶೀಲಿಸಲಾಯಿತು

ಈ ಉದಾಹರಣೆಗಳು ರಚಿಸಿದ ಈವೆಂಟ್ ಡೇಟಾ ಅಥವಾ ತಾತ್ಕಾಲಿಕ ಕಾನ್ಫಿಗರೇಶನ್ ಫೈಲ್‌ಗಳೊಂದಿಗೆ ಪ್ರಕಟಿತ detector ಅನ್ನು ಮೌಲ್ಯಮಾಪನ ಮಾಡುತ್ತವೆ. ವೀಡಿಯೊಗಳು ಆ ನಡವಳಿಕೆಗಳನ್ನು ವಿವರಿಸುತ್ತವೆ. ಇವು ಲೈವ್ ಏಜೆಂಟ್‌ಗಳು ಅಥವಾ ಉತ್ಪನ್ನ ಇಂಟರ್‌ಫೇಸ್‌ನ ರೆಕಾರ್ಡಿಂಗ್‌ಗಳಲ್ಲ. ಉದಾಹರಣೆಗಳಲ್ಲಿ ಯಾವುದೇ ಆಜ್ಞೆ ಕಾರ್ಯಗತಗೊಂಡಿಲ್ಲ.

ಫಲಿತಾಂಶ ಈ ಇನ್‌ಪುಟ್‌ಗಳಿಗೆ ನಡವಳಿಕೆ ಸ್ಥಾಪಿಸುತ್ತದೆ. ಇದು ರನ್‌ಟೈಮ್ ಅಂತರ್ಗ್ರಹಣ, ತಡೆಗಟ್ಟುವಿಕೆ ಅಥವಾ ನೈಜ ರಾಜಿಯನ್ನು ಸ್ಥಾಪಿಸುವುದಿಲ್ಲ. ಪಿನ್ ಮಾಡಿದ ಮೂಲ ಒಪ್ಪಂದ ಪರಿಶೀಲಿಸಿ.

ಮುಂದೆ ಏನು ಪರಿಶೀಲಿಸಬೇಕು

ಎತ್ತರಿಸಿದ ಪ್ರವೇಶ ನಿಜವಾಗಿ ಅಗತ್ಯವಿತ್ತೇ ಎಂದು ತಪಾಸಣೆ ಮಾಡಿ. ಗುರಿ, ಆಜ್ಞೆ ಮತ್ತು ಯಾವುದೇ ಅನುಮೋದನೆ ಪರಿಶೀಲಿಸಿ. ಕಾರ್ಯ ಪೂರ್ಣಗೊಳಿಸುವ ಅತ್ಯಂತ ಸೀಮಿತ ಪ್ರವೇಶಕ್ಕೆ ಆದ್ಯತೆ ನೀಡಿ, ಮತ್ತು ನಿಮಗೆ ಲಭ್ಯ runtime ಮತ್ತು ಸಿಸ್ಟಮ್ ಪುರಾವೆ ಬಳಸಿ ಫಲಿತಾಂಶ ಪರಿಶೀಲಿಸಿ.

  1. ಪ್ರವೇಶ ಏಕೆ ಬೇಕು ಎಂದು ತಪಾಸಣೆ ಮಾಡಿ
  2. ಗುರಿ ಮತ್ತು ಅನುಮೋದನೆ ಪರಿಶೀಲಿಸಿ
  3. ಫಲಿತಾಂಶದ ಸ್ಥಿತಿ ಪರಿಶೀಲಿಸಿ

ಈ ಸಂಕೇತ ಏನನ್ನು ಸ್ಥಾಪಿಸುತ್ತದೆ

ಈ detector ರೆಕಾರ್ಡ್ ಆದ ಆಜ್ಞೆಗಳನ್ನು ಓದುತ್ತದೆ, ಫಲಿತ operating-system privileges ಅಲ್ಲ. ಇದು ಸ್ವತಃ ಎತ್ತರಿಕೆ ನಿರಾಕರಿಸುವುದಿಲ್ಲ.

ಮುಖ್ಯ ಕ್ಷಣಗಳನ್ನು ಗೋಚರವಾಗಿ ಇರಿಸಿ.

ಏಜೆಂಟ್ ಚಟುವಟಿಕೆ ಅನುಸರಿಸಿ, ಫಲಿತಾಂಶಗಳನ್ನು ಪರಿಶೀಲಿಸಿ ಮತ್ತು ನಿಮ್ಮ ಗಮನ ಅಗತ್ಯವಿರುವುದನ್ನು ನಿರ್ಧರಿಸಿ.