DetektorbibliotekBehörighetsändring

Behörighetsändring

Uppgiften bad precis om mer behörighet.

Fånga inspelade kommandon som begär utökad åtkomst.

Se problemet. Förstå fyndet.

Engelsk berättarröst med undertexter.

Hur det förbises

En rutinmässig kodningsuppgift förvandlas till ett kommando som begär förhöjda behörigheter. Det kan vara nödvändigt. Det kan också vara mer åtkomst än uppgiften förtjänar. Ögonblicket då kommandot ändras är värt att se.

En agent som felsöker ett saknat beroende når efter sudo. I en lång session kan den begäran sitta mellan vanliga kontroller och installationsutdata. Om du bara granskar slutresultatet kanske du aldrig märker det försökta behörighetsskiftet.

Vad ClawMetry identifierar

ClawMetry känner igen behörighetsrelaterade mönster i fångade verktygsargument. Ett sudo-kommando kan utlösa en behörighetsändringsvarning. Fyndet ger dig en anledning att granska den försökta åtgärden i uppgiftens sammanhang.

Skillnaden som förändrar fyndet

Utlösande exempel

sudo apt-get install jq

Varningsfynd

Tyst jämförelse

git status

Inget fynd för den här detektorn.

Det kontrollerade exemplet använder ett sudo-paketinstallationskommando och utlöser en varning. Ett vanligt Git-statuskommando förblir tyst. Signalen gäller det observerade kommandot. Det fastställer inte att behörighetsbegäran lyckades.

Granska detektorresultatet
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Ladda ner indata och fullständiga resultat (JSON)
Hur exemplet kontrollerades

De här exemplen utvärderar den publicerade detektorn med skapade händelsedata eller tillfälliga konfigurationsfiler. Videorna illustrerar dessa beteenden. De är inte inspelningar av aktiva agenter eller produktgränssnittet. Inget kommando i exemplen utfördes.

Resultatet fastställer beteende för dessa indata. Det fastställer inte körtidsinmatning, förebyggande eller ett verkligt intrång. Granska det fästa källkontraktet.

Vad du kontrollerar härnäst

Kontrollera om förhöjd åtkomst faktiskt behövdes. Granska målet, kommandot och eventuellt involverat godkännande. Föredra den smalaste åtkomsten som slutför uppgiften och verifiera resultatet med de körtids- och systembevis som finns tillgängliga.

  1. Kontrollera varför åtkomst behövs
  2. Granska mål och godkännande
  3. Verifiera det resulterande tillståndet

Vad den här signalen fastställer

Den här detektorn läser inspelade kommandon, inte resulterande operativsystembehörigheter. Den nekar inte självt förhöjning.

Håll de viktiga ögonblicken synliga.

Följ agentaktivitet, granska fynd och bestäm vad som behöver din uppmärksamhet.