Hur det förbises
En rutinmässig kodningsuppgift förvandlas till ett kommando som begär förhöjda behörigheter. Det kan vara nödvändigt. Det kan också vara mer åtkomst än uppgiften förtjänar. Ögonblicket då kommandot ändras är värt att se.
En agent som felsöker ett saknat beroende når efter sudo. I en lång session kan den begäran sitta mellan vanliga kontroller och installationsutdata. Om du bara granskar slutresultatet kanske du aldrig märker det försökta behörighetsskiftet.
Vad ClawMetry identifierar
ClawMetry känner igen behörighetsrelaterade mönster i fångade verktygsargument. Ett sudo-kommando kan utlösa en behörighetsändringsvarning. Fyndet ger dig en anledning att granska den försökta åtgärden i uppgiftens sammanhang.
Skillnaden som förändrar fyndet
Utlösande exempel
sudo apt-get install jq
Varningsfynd
Tyst jämförelse
git status
Inget fynd för den här detektorn.
Det kontrollerade exemplet använder ett sudo-paketinstallationskommando och utlöser en varning. Ett vanligt Git-statuskommando förblir tyst. Signalen gäller det observerade kommandot. Det fastställer inte att behörighetsbegäran lyckades.
Granska detektorresultatet
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Ladda ner indata och fullständiga resultat (JSON)Hur exemplet kontrollerades
De här exemplen utvärderar den publicerade detektorn med skapade händelsedata eller tillfälliga konfigurationsfiler. Videorna illustrerar dessa beteenden. De är inte inspelningar av aktiva agenter eller produktgränssnittet. Inget kommando i exemplen utfördes.
Resultatet fastställer beteende för dessa indata. Det fastställer inte körtidsinmatning, förebyggande eller ett verkligt intrång. Granska det fästa källkontraktet.
Vad du kontrollerar härnäst
Kontrollera om förhöjd åtkomst faktiskt behövdes. Granska målet, kommandot och eventuellt involverat godkännande. Föredra den smalaste åtkomsten som slutför uppgiften och verifiera resultatet med de körtids- och systembevis som finns tillgängliga.
- Kontrollera varför åtkomst behövs
- Granska mål och godkännande
- Verifiera det resulterande tillståndet
Vad den här signalen fastställer
Den här detektorn läser inspelade kommandon, inte resulterande operativsystembehörigheter. Den nekar inte självt förhöjning.