Detector libraryപ്രിവിലേജ് മാറ്റം

പ്രിവിലേജ് മാറ്റം

ടാസ്ക് ഇപ്പോൾ കൂടുതൽ അധികാരം ആവശ്യപ്പെട്ടു.

ഉയർന്ന ആക്സസ് അഭ്യർഥിക്കുന്ന രേഖപ്പെടുത്തിയ കമാൻഡുകൾ പിടിക്കുക.

പ്രശ്നം കാണുക. Finding മനസ്സിലാക്കുക.

ഇംഗ്ലീഷ് narration, captions സഹിതം.

ഇത് എങ്ങനെ ശ്രദ്ധിക്കപ്പെടാതെ പോകുന്നു

ഒരു പതിവ് കോഡിംഗ് ടാസ്ക് ഉയർന്ന പ്രിവിലേജ് ആവശ്യപ്പെടുന്ന ഒരു കമാൻഡായി മാറുന്നു. അത് ആവശ്യമായേക്കാം. ടാസ്ക് അർഹിക്കുന്നതിനേക്കാൾ കൂടുതൽ ആക്സസ് ആകാനും ഇടയുണ്ട്. കമാൻഡ് മാറുന്ന നിമിഷം കാണേണ്ടതാണ്.

ഒരു കാണാതായ ഡിപ്പൻഡൻസി ട്രബ്ൾഷൂട്ടിംഗ് ചെയ്യുന്ന ഒരു ഏജന്റ് sudo-ക്ക് എത്തുന്നു. ഒരു നീണ്ട സെഷനിൽ, ആ അഭ്യർഥന സാധാരണ ചെക്കുകൾക്കും ഇൻസ്റ്റലേഷൻ ഔട്ട്‌പുട്ടിനും ഇടയിൽ ഇരിക്കാം. അന്തിമ ഫലം മാത്രം അവലോകനം ചെയ്താൽ, അധികാരത്തിലുള്ള ശ്രമിച്ച മാറ്റം ഒരിക്കലും ശ്രദ്ധിക്കാതെ പോകാം.

ClawMetry എന്ത് detect ചെയ്യുന്നു

ClawMetry ക്യാപ്ചർ ചെയ്ത ടൂൾ ആർഗ്യുമെന്റുകളിൽ പ്രിവിലേജ് സംബന്ധിത പാറ്റേണുകൾ തിരിച്ചറിയുന്നു. ഒരു sudo കമാൻഡ് ഒരു privilege change മുന്നറിയിപ്പ് ഉയർത്താം. ടാസ്കിന്റെ സന്ദർഭത്തിൽ ശ്രമിച്ച ആക്ഷൻ അവലോകനം ചെയ്യാനുള്ള ഒരു കാരണം കണ്ടെത്തൽ നൽകുന്നു.

Finding മാറ്റുന്ന വ്യത്യാസം

Trigger ആകുന്ന ഉദാഹരണം

sudo apt-get install jq

മുന്നറിയിപ്പ് കണ്ടെത്തൽ

നിശബ്ദ താരതമ്യം

git status

ഈ detector-ന് finding ഇല്ല.

പരിശോധിച്ച ഉദാഹരണം ഒരു sudo പാക്കേജ് ഇൻസ്റ്റലേഷൻ കമാൻഡ് ഉപയോഗിക്കുകയും ഒരു മുന്നറിയിപ്പ് ഉയർത്തുകയും ചെയ്യുന്നു. ഒരു സാധാരണ Git status കമാൻഡ് നിശ്ശബ്ദമായി തുടരുന്നു. സിഗ്നൽ നിരീക്ഷിച്ച കമാൻഡിനെ സംബന്ധിക്കുന്നു. പ്രിവിലേജ് അഭ്യർഥന വിജയിച്ചു എന്ന് ഇത് സ്ഥാപിക്കുന്നില്ല.

Detector result പരിശോധിക്കുക
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Inputs-ഉം complete results-ഉം download ചെയ്യുക (JSON)
ഉദാഹരണം എങ്ങനെ പരിശോധിച്ചു

ഈ ഉദാഹരണങ്ങൾ authored event data-യോ disposable configuration files-ഓ ഉപയോഗിച്ച് published detector evaluate ചെയ്യുന്നു. Videos ആ behaviors ചിത്രീകരിക്കുന്നു. ഇവ live agents-ന്റെയോ product interface-ന്റെയോ recordings അല്ല. ഉദാഹരണങ്ങളിലെ ഒരു command-ഉം execute ചെയ്തിട്ടില്ല.

Result ഈ inputs-നുള്ള behavior സ്ഥാപിക്കുന്നു. Runtime ingestion, prevention, അല്ലെങ്കിൽ real compromise സ്ഥാപിക്കുന്നില്ല. Pinned source contract പരിശോധിക്കുക.

അടുത്തതായി എന്ത് പരിശോധിക്കണം

ഉയർന്ന ആക്സസ് യഥാർഥത്തിൽ ആവശ്യമായിരുന്നോ എന്ന് പരിശോധിക്കുക. ടാർഗെറ്റും കമാൻഡും ഉൾപ്പെട്ട അനുമതിയും പരിശോധിക്കുക. ടാസ്ക് പൂർത്തിയാക്കുന്ന ഏറ്റവും ഇടുങ്ങിയ ആക്സസ് ഇഷ്ടപ്പെടുക, ലഭ്യമായ റൺടൈം, സിസ്റ്റം തെളിവ് ഉപയോഗിച്ച് ഫലം സ്ഥിരീകരിക്കുക.

  1. ആക്സസ് ആവശ്യമുള്ള കാരണം പരിശോധിക്കുക
  2. ടാർഗെറ്റും അനുമതിയും പരിശോധിക്കുക
  3. ഫലമായ അവസ്ഥ സ്ഥിരീകരിക്കുക

ഈ signal എന്ത് സ്ഥാപിക്കുന്നു

ഈ ഡിറ്റക്ടർ രേഖപ്പെടുത്തിയ കമാൻഡുകൾ വായിക്കുന്നു, ഫലമായ ഓപ്പറേറ്റിംഗ്-സിസ്റ്റം പ്രിവിലേജുകൾ അല്ല. ഇത് ഉയർച്ച നിഷേധിക്കുന്നില്ല.

പ്രധാനപ്പെട്ട നിമിഷങ്ങൾ ദൃശ്യമായി നിലനിർത്തുക.

Agent activity follow ചെയ്യുക, findings പരിശോധിക്കുക, ശ്രദ്ധ ആവശ്യമുള്ളത് തീരുമാനിക്കുക.