DetektorbibliotekNätverksutgång

Nätverksutgång

En ny värd. En anledning att titta.

Märk okända destinationer i fångade agentkommandon.

Se problemet. Förstå fyndet.

Engelsk berättarröst med undertexter.

Hur det förbises

Din agent behöver dokumentation. Ett ögonblick senare pekar dess kommando på en värd du aldrig sett i det här arbetsflödet. Destinationen kan vara legitim. Men utan sammanhang är en ny värd bara ytterligare en rad i terminalen.

Föreställ dig en agent som normalt använder ett välbekant paketindex. Under en uppgift dyker en okänd destination upp i dess inspelade verktygsargument. Den viktiga frågan är varför den destinationen hör hemma i den här sessionen.

Vad ClawMetry identifierar

ClawMetry jämför observerade värdreferenser med den inlärda kohortbaslinjen. En värd som saknas i den baslinjen kan utlösa en nätverksutgångsvarning. Fyndet identifierar den nya värden och anledningen till att den ansågs ovanlig.

Skillnaden som förändrar fyndet

Utlösande exempel

collector.invalid

Varningsfynd

Tyst jämförelse

pypi.org i baslinjen

Inget fynd för den här detektorn.

I det kontrollerade exemplet innehåller baslinjen den välbekanta paketservern. Den värden förblir tyst. En annan värd utlöser ett fynd om en okänd destination. Den här jämförelsen kräver en inlärd baslinje; en ny installation känner inte redan till dina normala destinationer.

Granska detektorresultatet
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Ladda ner indata och fullständiga resultat (JSON)
Hur exemplet kontrollerades

De här exemplen utvärderar den publicerade detektorn med skapade händelsedata eller tillfälliga konfigurationsfiler. Videorna illustrerar dessa beteenden. De är inte inspelningar av aktiva agenter eller produktgränssnittet. Inget kommando i exemplen utfördes.

Resultatet fastställer beteende för dessa indata. Det fastställer inte körtidsinmatning, förebyggande eller ett verkligt intrång. Granska det fästa källkontraktet.

Vad du kontrollerar härnäst

Granska kommandot och den omgivande uppgiften. Hämtade agenten dokumentation, installerade ett beroende eller försökte skriva? Kontrollera destinationens ägarskap och eventuell känslig aktivitet som föregick det. Använd dessa fakta för att avgöra om åtgärden var förväntad.

  1. Granska kommandot
  2. Verifiera destinationen
  3. Kontrollera föregående aktivitet

Vad den här signalen fastställer

Värdreferenser kommer från verktygsargument, inte paketinsamling. En ny värd bevisar inte att en anslutning lyckades eller att data exfiltrerades.

Håll de viktiga ögonblicken synliga.

Följ agentaktivitet, granska fynd och bestäm vad som behöver din uppmärksamhet.