Detector libraryനെറ്റ്‌വർക്ക് എഗ്രസ്

നെറ്റ്‌വർക്ക് എഗ്രസ്

ഒരു പുതിയ ഹോസ്റ്റ്. നോക്കാനുള്ള ഒരു കാരണം.

ക്യാപ്ചർ ചെയ്ത ഏജന്റ് കമാൻഡുകളിൽ അപരിചിത ഡെസ്റ്റിനേഷനുകൾ ശ്രദ്ധിക്കുക.

പ്രശ്നം കാണുക. Finding മനസ്സിലാക്കുക.

ഇംഗ്ലീഷ് narration, captions സഹിതം.

ഇത് എങ്ങനെ ശ്രദ്ധിക്കപ്പെടാതെ പോകുന്നു

നിങ്ങളുടെ ഏജന്റിന് ഡോക്യുമെന്റേഷൻ വേണം. ഒരു നിമിഷം കഴിഞ്ഞ്, അതിന്റെ കമാൻഡ് ഈ വർക്ക്ഫ്ലോയിൽ നിങ്ങൾ ഒരിക്കലും കണ്ടിട്ടില്ലാത്ത ഒരു ഹോസ്റ്റിലേക്ക് ചൂണ്ടുന്നു. ഡെസ്റ്റിനേഷൻ നിയമസഹിതമാകാം. പക്ഷേ സന്ദർഭമില്ലാതെ, ഒരു പുതിയ ഹോസ്റ്റ് ടെർമിനലിലെ ഒരു ലൈൻ മാത്രമാണ്.

സാധാരണ ഒരു പരിചിത പാക്കേജ് ഇൻഡക്സ് ഉപയോഗിക്കുന്ന ഒരു ഏജന്റിനെ സങ്കൽപ്പിക്കുക. ഒരു ടാസ്കിനിടെ, അതിന്റെ രേഖപ്പെടുത്തിയ ടൂൾ ആർഗ്യുമെന്റുകളിൽ ഒരു അപരിചിത ഡെസ്റ്റിനേഷൻ പ്രത്യക്ഷപ്പെടുന്നു. പ്രധാന ചോദ്യം, ആ ഡെസ്റ്റിനേഷൻ ഈ സെഷനിൽ എന്തിന് ഉൾപ്പെടുന്നു എന്നതാണ്.

ClawMetry എന്ത് detect ചെയ്യുന്നു

ClawMetry നിരീക്ഷിച്ച ഹോസ്റ്റ് റഫറൻസുകൾ പഠിച്ച cohort ബേസ്‌ലൈനുമായി താരതമ്യം ചെയ്യുന്നു. ആ ബേസ്‌ലൈനിൽ ഇല്ലാത്ത ഒരു ഹോസ്റ്റ് ഒരു network egress മുന്നറിയിപ്പ് ഉയർത്താം. കണ്ടെത്തൽ പുതിയ ഹോസ്റ്റും അത് അസാധാരണമായി കണക്കാക്കിയ കാരണവും തിരിച്ചറിയുന്നു.

Finding മാറ്റുന്ന വ്യത്യാസം

Trigger ആകുന്ന ഉദാഹരണം

collector.invalid

മുന്നറിയിപ്പ് കണ്ടെത്തൽ

നിശബ്ദ താരതമ്യം

pypi.org ബേസ്‌ലൈനിൽ

ഈ detector-ന് finding ഇല്ല.

പരിശോധിച്ച ഉദാഹരണത്തിൽ, ബേസ്‌ലൈനിൽ പരിചിത പാക്കേജ് ഹോസ്റ്റ് ഉൾപ്പെടുന്നു. ആ ഹോസ്റ്റ് നിശ്ശബ്ദമായി തുടരുന്നു. ഒരു വ്യത്യസ്ത ഹോസ്റ്റ് ഒരു ആദ്യ-തവണ ഡെസ്റ്റിനേഷൻ കണ്ടെത്തൽ ഉയർത്തുന്നു. ഈ താരതമ്യത്തിന് ഒരു പഠിച്ച ബേസ്‌ലൈൻ ആവശ്യമാണ്; ഒരു ഫ്രഷ് ഇൻസ്റ്റോൾ നിങ്ങളുടെ സാധാരണ ഡെസ്റ്റിനേഷനുകൾ ഇതുവരെ അറിയില്ല.

Detector result പരിശോധിക്കുക
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Inputs-ഉം complete results-ഉം download ചെയ്യുക (JSON)
ഉദാഹരണം എങ്ങനെ പരിശോധിച്ചു

ഈ ഉദാഹരണങ്ങൾ authored event data-യോ disposable configuration files-ഓ ഉപയോഗിച്ച് published detector evaluate ചെയ്യുന്നു. Videos ആ behaviors ചിത്രീകരിക്കുന്നു. ഇവ live agents-ന്റെയോ product interface-ന്റെയോ recordings അല്ല. ഉദാഹരണങ്ങളിലെ ഒരു command-ഉം execute ചെയ്തിട്ടില്ല.

Result ഈ inputs-നുള്ള behavior സ്ഥാപിക്കുന്നു. Runtime ingestion, prevention, അല്ലെങ്കിൽ real compromise സ്ഥാപിക്കുന്നില്ല. Pinned source contract പരിശോധിക്കുക.

അടുത്തതായി എന്ത് പരിശോധിക്കണം

കമാൻഡും ചുറ്റുമുള്ള ടാസ്കും പരിശോധിക്കുക. ഏജന്റ് ഡോക്യുമെന്റേഷൻ ഫെച്ച് ചെയ്യുകയായിരുന്നോ, ഒരു ഡിപ്പൻഡൻസി ഇൻസ്റ്റോൾ ചെയ്യുകയായിരുന്നോ, അതോ ഒരു എഴുത്ത് ശ്രമിക്കുകയായിരുന്നോ? ഡെസ്റ്റിനേഷൻ ഉടമസ്ഥതയും അതിനു മുമ്പ് ഉണ്ടായ സെൻസിറ്റീവ് പ്രവർത്തനവും പരിശോധിക്കുക. ആ വസ്തുതകൾ ഉപയോഗിച്ച് ആക്ഷൻ പ്രതീക്ഷിതമായിരുന്നോ എന്ന് തീരുമാനിക്കുക.

  1. കമാൻഡ് പരിശോധിക്കുക
  2. ഡെസ്റ്റിനേഷൻ സ്ഥിരീകരിക്കുക
  3. മുൻ പ്രവർത്തനം പരിശോധിക്കുക

ഈ signal എന്ത് സ്ഥാപിക്കുന്നു

ഹോസ്റ്റ് റഫറൻസുകൾ ടൂൾ ആർഗ്യുമെന്റുകളിൽ നിന്നാണ്, പാക്കറ്റ് ക്യാപ്ചറിൽ നിന്നല്ല. ഒരു പുതിയ ഹോസ്റ്റ് ഒരു കണക്ഷൻ വിജയിച്ചു അല്ലെങ്കിൽ ഡാറ്റ exfiltrated ആയി എന്ന് തെളിയിക്കുന്നില്ല.

പ്രധാനപ്പെട്ട നിമിഷങ്ങൾ ദൃശ്യമായി നിലനിർത്തുക.

Agent activity follow ചെയ്യുക, findings പരിശോധിക്കുക, ശ്രദ്ധ ആവശ്യമുള്ളത് തീരുമാനിക്കുക.