Biblioteka detektorówZmiana uprawnień

Zmiana uprawnień

Zadanie właśnie poprosiło o większą moc.

Wykryj zarejestrowane polecenia żądające podwyższonego dostępu.

Zobacz problem. Zrozum znalezisko.

Narracja w języku angielskim z napisami.

Jak to umyka uwadze

Rutynowe zadanie kodowania zamienia się w polecenie żądające podwyższonych uprawnień. To może być konieczne. Może też oznaczać więcej dostępu niż zadanie wymaga. Moment zmiany polecenia warto zobaczyć.

Agent rozwiązujący problem z brakującą zależnością sięga po sudo. W długiej sesji to żądanie może siedzieć między zwykłymi sprawdzeniami a wynikami instalacji. Jeśli przeglądasz tylko końcowy wynik, możesz nigdy nie zauważyć próby zmiany uprawnień.

Co wykrywa ClawMetry

ClawMetry rozpoznaje wzorce związane z uprawnieniami w przechwyconych argumentach narzędzi. Polecenie sudo może zgłosić ostrzeżenie o zmianie uprawnień. Znalezisko daje powód do przejrzenia próbowanej akcji w kontekście zadania.

Różnica zmieniająca wynik

Przykład wyzwalający

sudo apt-get install jq

Znalezisko ostrzegawcze

Porównanie bez alarmu

git status

Brak znaleziska dla tego detektora.

Sprawdzany przykład używa polecenia instalacji pakietu sudo i zgłasza ostrzeżenie. Zwykłe polecenie Git status pozostaje ciche. Sygnał dotyczy obserwowanego polecenia. Nie stwierdza, że żądanie uprawnień się powiodło.

Sprawdź wynik detektora
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Pobierz dane wejściowe i pełne wyniki (JSON)
Jak sprawdzono przykład

Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.

Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.

Co sprawdzić dalej

Sprawdź, czy podwyższony dostęp był faktycznie potrzebny. Zbadaj cel, polecenie i wszelkie zaangażowane zatwierdzenie. Preferuj najwęższy dostęp, który realizuje zadanie, i zweryfikuj wynik za pomocą dostępnych Ci dowodów środowiska uruchomieniowego i systemu.

  1. Sprawdź, dlaczego dostęp jest potrzebny
  2. Zbadaj cel i zatwierdzenie
  3. Zweryfikuj wynikowy stan

Co ustala ten sygnał

Ten detektor odczytuje zarejestrowane polecenia, nie wynikowe uprawnienia systemu operacyjnego. Sam nie odmawia podwyższenia uprawnień.

Utrzymaj ważne momenty w zasięgu wzroku.

Śledź aktywność agenta, sprawdzaj znaleziska i decyduj, co wymaga Twojej uwagi.