ഇത് എങ്ങനെ ശ്രദ്ധിക്കപ്പെടാതെ പോകുന്നു
നിങ്ങളുടെ ഏജന്റ് ഒരു ഡിപ്പൻഡൻസി ഇൻസ്റ്റോൾ ചെയ്യുന്നു. പാക്കേജ് മാനിഫെസ്റ്റ് ഇൻസ്റ്റലേഷൻ സമയത്ത് പ്രവർത്തിക്കുന്ന ഒരു സ്ക്രിപ്റ്റും നാമകരണം ചെയ്യുന്നു. സെറ്റപ്പ് പോലെ തോന്നുന്നത് സ്വന്തം അവലോകനം അർഹിക്കുന്ന കോഡ് എക്സിക്യൂഷൻ ഉൾക്കൊള്ളിക്കാം.
ഒരു പ്രോജക്ടിൽ സാധാരണ ബിൽഡ് സ്റ്റെപ്പുകൾക്കായി ഇൻസ്റ്റോൾ ഹുക്കുകൾ ഉപയോഗിക്കാം. അതിൽ അപ്രതീക്ഷിത കമാൻഡുകളും ഉണ്ടാകാം. പ്രധാന കാര്യം, ആ സ്ക്രിപ്റ്റ് മാനിഫെസ്റ്റിൽ ഉണ്ടെന്നതാണ്, ടോപ് ലെവൽ ഇൻസ്റ്റോൾ കമാൻഡ് മാത്രം പരിശോധിക്കുമ്പോൾ ഇത് ശ്രദ്ധിക്കപ്പെടാതെ പോകാം.
ClawMetry എന്ത് detect ചെയ്യുന്നു
ClawMetry വർക്ക്സ്പേസ് പാക്കേജ് മാനിഫെസ്റ്റ് പിന്തുണയ്ക്കുന്ന ഇൻസ്റ്റോൾ ലൈഫ്സൈക്കിൾ ഹുക്കുകൾക്കായി സ്കാൻ ചെയ്യുന്നു. ഒരു പാക്കേജ് മാനിഫെസ്റ്റ് എക്സിക്യൂഷൻ വാണിംഗ് ഉയർത്തി ഹുക്ക് തിരിച്ചറിയുന്നു. സ്കാനർ ഫയൽ വായിക്കുന്നു; കണ്ടെത്തിയ കമാൻഡ് പ്രവർത്തിപ്പിക്കുന്നില്ല.
Finding മാറ്റുന്ന വ്യത്യാസം
Trigger ആകുന്ന ഉദാഹരണം
postinstall: node build.js
Warning finding
നിശബ്ദ താരതമ്യം
test: node build.js
ഈ detector-ന് finding ഇല്ല.
പരിശോധിച്ച ഉദാഹരണത്തിൽ ഒരു postinstall സ്ക്രിപ്റ്റ് ഒരു ബിൽഡ് പ്രോഗ്രാം നാമകരണം ചെയ്യുകയും വാണിംഗ് ഉൽപ്പാദിപ്പിക്കുകയും ചെയ്യുന്നു. അതേ പ്രോഗ്രാം ഒരു സാധാരണ test സ്ക്രിപ്റ്റ് കീഴിൽ ഇടുക, ഈ ഡിറ്റക്ടർ നിശബ്ദമായി തുടരുന്നു. വ്യത്യാസം, മാനിഫെസ്റ്റ് പ്രോഗ്രാം എപ്പോൾ പ്രവർത്തിക്കുമെന്ന് പറയുന്നു എന്നതാണ്.
Detector result പരിശോധിക്കുക
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Inputs-ഉം complete results-ഉം download ചെയ്യുക (JSON)ഉദാഹരണം എങ്ങനെ പരിശോധിച്ചു
ഈ ഉദാഹരണങ്ങൾ authored event data-യോ disposable configuration files-ഓ ഉപയോഗിച്ച് published detector evaluate ചെയ്യുന്നു. Videos ആ behaviors ചിത്രീകരിക്കുന്നു. ഇവ live agents-ന്റെയോ product interface-ന്റെയോ recordings അല്ല. ഉദാഹരണങ്ങളിലെ ഒരു command-ഉം execute ചെയ്തിട്ടില്ല.
Result ഈ inputs-നുള്ള behavior സ്ഥാപിക്കുന്നു. Runtime ingestion, prevention, അല്ലെങ്കിൽ real compromise സ്ഥാപിക്കുന്നില്ല. Pinned source contract പരിശോധിക്കുക.
അടുത്തതായി എന്ത് പരിശോധിക്കണം
ഹുക്ക് കമാൻഡും അത് റഫർ ചെയ്യുന്ന പ്രോഗ്രാമും വായിക്കുക. ആ ഇൻസ്റ്റോൾ സ്വഭാവം പ്രോജക്ടിൽ ഉൾപ്പെടുന്നതാണോ, ഡിപ്പൻഡൻസി സോഴ്സ് വിശ്വസനീയമാണോ എന്ന് പരിശോധിക്കുക. ഇൻസ്റ്റലേഷൻ ഇതിനകം നടന്നിട്ടുണ്ടെങ്കിൽ, എൻവയോൺമെന്റ് സ്വീകരിക്കുന്നതിന് മുൻപ് യഥാർഥ ഫലങ്ങൾ പ്രത്യേകം അവലോകനം ചെയ്യുക.
- ലൈഫ്സൈക്കിൾ ഹുക്ക് വായിക്കുക
- റഫറൻസ് ചെയ്ത പ്രോഗ്രാം പരിശോധിക്കുക
- പ്രതീക്ഷിച്ച ഇൻസ്റ്റോൾ സ്വഭാവം അവലോകനം ചെയ്യുക
ഈ signal എന്ത് സ്ഥാപിക്കുന്നു
ഒരു ഇൻസ്റ്റോൾ ഹുക്ക് സ്വയം ശത്രുതരമല്ല. ഈ ഫൈൻഡിംഗ് മാനിഫെസ്റ്റ് എൻട്രി റിപ്പോർട്ട് ചെയ്യുന്നു, ഇൻസ്റ്റലേഷൻ അല്ലെങ്കിൽ എക്സിക്യൂഷൻ സംഭവിച്ചു എന്ന തെളിവല്ല.