Como passa despercebido
O seu agente precisa de documentação. Um momento depois, o seu comando aponta para um host que você nunca viu neste fluxo de trabalho. O destino pode ser legítimo. Mas sem contexto, um host novo é apenas mais uma linha no terminal.
Imagine um agente que normalmente usa um índice de pacotes familiar. Durante uma tarefa, um destino desconhecido aparece nos argumentos de ferramentas registados. A questão importante é por que esse destino pertence a esta sessão.
O que o ClawMetry deteta
O ClawMetry compara referências de host observadas com a linha de base da coorte aprendida. Um host ausente dessa linha de base pode gerar um aviso de saída de rede. A descoberta identifica o novo host e o motivo pelo qual foi considerado incomum.
A diferença que muda o resultado
Exemplo de acionamento
collector.invalid
Descoberta de aviso
Comparação silenciosa
pypi.org na linha de base
Sem resultado para este detetor.
No exemplo verificado, a linha de base contém o host de pacotes familiar. Esse host não aciona o detector. Um host diferente gera uma descoberta de destino pela primeira vez. Esta comparação requer uma linha de base aprendida; uma instalação nova ainda não conhece os seus destinos normais.
Inspecionar o resultado do detetor
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Inspecione o comando e a tarefa em torno dele. O agente estava a buscar documentação, instalar uma dependência ou tentar uma escrita? Verifique a propriedade do destino e qualquer atividade sensível anterior. Use esses factos para decidir se a ação era esperada.
- Inspecione o comando
- Verifique o destino
- Verifique a atividade anterior
O que este sinal estabelece
As referências de host vêm de argumentos de ferramentas, não de captura de pacotes. Um novo host não prova que uma conexão foi estabelecida ou que dados foram exfiltrados.