DetectorbibliotheekNetwerkuitgaand verkeer

Netwerkuitgaand verkeer

Een nieuwe host. Een reden om te kijken.

Merk onbekende bestemmingen op in vastgelegde agentopdrachten.

Zie het probleem. Begrijp de bevinding.

Engelse vertelling met ondertitels.

Hoe het over het hoofd wordt gezien

Je agent heeft documentatie nodig. Even later wijst zijn opdracht naar een host die je nog nooit in deze workflow hebt gezien. De bestemming kan legitiem zijn. Maar zonder context is een nieuwe host slechts een regel in de terminal.

Stel je een agent voor die normaal een bekende pakketindex gebruikt. Tijdens een taak verschijnt een onbekende bestemming in de vastgelegde toolargumenten. De belangrijke vraag is waarom die bestemming in deze sessie thuishoort.

Wat ClawMetry detecteert

ClawMetry vergelijkt waargenomen hostreferenties met de geleerde cohortbasislijn. Een host die afwezig is in die basislijn kan een waarschuwing voor netwerkuitgaand verkeer genereren. De bevinding identificeert de nieuwe host en de reden waarom hij als ongewoon werd beschouwd.

Het verschil dat de bevinding bepaalt

Triggering voorbeeld

collector.invalid

Waarschuwingsbevinding

Rustige vergelijking

pypi.org in basislijn

Geen bevinding voor deze detector.

In het gecontroleerde voorbeeld bevat de basislijn de bekende pakkethost. Die host blijft stil. Een andere host genereert een bevinding voor eerste bestemming. Deze vergelijking vereist een geleerde basislijn; een nieuwe installatie kent je normale bestemmingen nog niet.

Inspecteer het detectorresultaat
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Download invoer en volledige resultaten (JSON)
Hoe het voorbeeld werd gecontroleerd

Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.

Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.

Wat u vervolgens kunt controleren

Inspecteer de opdracht en de omliggende taak. Haalde de agent documentatie op, installeerde het een afhankelijkheid of probeerde het te schrijven? Controleer het eigenaarschap van de bestemming en eventuele gevoelige activiteit daarvóór. Gebruik deze feiten om te bepalen of de actie verwacht was.

  1. Inspecteer de opdracht
  2. Verifieer de bestemming
  3. Controleer voorafgaande activiteit

Wat dit signaal vaststelt

Hostreferenties komen uit toolargumenten, niet uit pakketopname. Een nieuwe host bewijst niet dat een verbinding is geslaagd of dat gegevens zijn geëxfiltreerd.

Houd de belangrijke momenten zichtbaar.

Volg agentactiviteit, inspecteer bevindingen en besluit wat uw aandacht vereist.