Hoe het over het hoofd wordt gezien
Je agent heeft documentatie nodig. Even later wijst zijn opdracht naar een host die je nog nooit in deze workflow hebt gezien. De bestemming kan legitiem zijn. Maar zonder context is een nieuwe host slechts een regel in de terminal.
Stel je een agent voor die normaal een bekende pakketindex gebruikt. Tijdens een taak verschijnt een onbekende bestemming in de vastgelegde toolargumenten. De belangrijke vraag is waarom die bestemming in deze sessie thuishoort.
Wat ClawMetry detecteert
ClawMetry vergelijkt waargenomen hostreferenties met de geleerde cohortbasislijn. Een host die afwezig is in die basislijn kan een waarschuwing voor netwerkuitgaand verkeer genereren. De bevinding identificeert de nieuwe host en de reden waarom hij als ongewoon werd beschouwd.
Het verschil dat de bevinding bepaalt
Triggering voorbeeld
collector.invalid
Waarschuwingsbevinding
Rustige vergelijking
pypi.org in basislijn
Geen bevinding voor deze detector.
In het gecontroleerde voorbeeld bevat de basislijn de bekende pakkethost. Die host blijft stil. Een andere host genereert een bevinding voor eerste bestemming. Deze vergelijking vereist een geleerde basislijn; een nieuwe installatie kent je normale bestemmingen nog niet.
Inspecteer het detectorresultaat
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Download invoer en volledige resultaten (JSON)Hoe het voorbeeld werd gecontroleerd
Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.
Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.
Wat u vervolgens kunt controleren
Inspecteer de opdracht en de omliggende taak. Haalde de agent documentatie op, installeerde het een afhankelijkheid of probeerde het te schrijven? Controleer het eigenaarschap van de bestemming en eventuele gevoelige activiteit daarvóór. Gebruik deze feiten om te bepalen of de actie verwacht was.
- Inspecteer de opdracht
- Verifieer de bestemming
- Controleer voorafgaande activiteit
Wat dit signaal vaststelt
Hostreferenties komen uit toolargumenten, niet uit pakketopname. Een nieuwe host bewijst niet dat een verbinding is geslaagd of dat gegevens zijn geëxfiltreerd.