Como isso passa despercebido
Seu agente precisa de documentação. Um momento depois, seu comando aponta para um host que você nunca viu neste fluxo de trabalho. O destino pode ser legítimo, mas sem contexto, um novo host é apenas mais uma linha no terminal.
Imagine um agente que normalmente usa um índice de pacotes conhecido. Durante uma tarefa, um destino desconhecido aparece nos argumentos de ferramenta registrados. A questão importante é por que esse destino pertence a esta sessão.
O que o ClawMetry detecta
O ClawMetry compara referências de host observadas com a linha de base aprendida do grupo. Um host ausente dessa linha de base pode gerar um aviso de saída de rede. O achado identifica o novo host e o motivo pelo qual foi considerado incomum.
A diferença que muda o achado
Exemplo que aciona o detector
collector.invalid
Achado de aviso
Comparação silenciosa
pypi.org na linha de base
Nenhum achado para este detector.
No exemplo verificado, a linha de base contém o host de pacotes conhecido, que fica silencioso. Um host diferente gera um achado de destino visto pela primeira vez. Essa comparação requer uma linha de base aprendida; uma instalação nova ainda não conhece seus destinos normais.
Inspecionar o resultado do detector
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Baixar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detector publicado com dados de eventos criados ou arquivos de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para essas entradas. Não estabelece ingestão em tempo real, prevenção ou um comprometimento real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Inspecione o comando e a tarefa ao redor. O agente estava buscando documentação, instalando uma dependência ou tentando uma escrita? Verifique a propriedade do destino e qualquer atividade sensível anterior. Use esses dados para decidir se a ação era esperada.
- Inspecione o comando
- Verifique o destino
- Verifique a atividade anterior
O que este sinal estabelece
Referências de host vêm de argumentos de ferramenta, não de captura de pacotes. Um novo host não prova que a conexão foi estabelecida ou que dados foram exfiltrados.