இது எப்படி கவனிக்கப்படாமல் போகிறது
உங்கள் agent documentation தேவைப்படுகிறது. ஒரு கணம் பின்னர், அதன் கட்டளை நீங்கள் இந்த workflow-இல் பார்த்திராத ஒரு host-ஐ சுட்டுகிறது. இலக்கு சட்டப்பூர்வமானதாக இருக்கலாம். ஆனால் context இல்லாமல், ஒரு புதிய host terminal-இல் வெறும் மற்றொரு வரி மட்டுமே.
வழக்கமான package index பயன்படுத்தும் ஒரு agent-ஐ கற்பனை செய்யுங்கள். ஒரு பணியின்போது, பதிவு செய்யப்பட்ட கருவி arguments-இல் ஒரு அறிமுகமில்லாத இலக்கு தோன்றுகிறது. முக்கியமான கேள்வி என்னவென்றால், அந்த இலக்கு இந்த session-க்கு ஏன் சொந்தமானது.
ClawMetry என்ன கண்டறிகிறது
ClawMetry கவனிக்கப்பட்ட host references-ஐ கற்றுக்கொண்ட cohort baseline-உடன் ஒப்பிடுகிறது. அந்த baseline-இல் இல்லாத ஒரு host network egress எச்சரிக்கையை எழுப்பலாம். கண்டுபிடிப்பு புதிய host மற்றும் அது அசாதாரணமாக கருதப்பட்ட காரணத்தை அடையாளம் காட்டுகிறது.
கண்டுபிடிப்பை மாற்றும் வேறுபாடு
தூண்டும் எடுத்துக்காட்டு
collector.invalid
எச்சரிக்கை கண்டுபிடிப்பு
அமைதியான ஒப்பீடு
pypi.org baseline-இல் உள்ளது
இந்த detector-க்கு எந்த கண்டுபிடிப்பும் இல்லை.
சரிபார்க்கப்பட்ட உதாரணத்தில், baseline பரிச்சயமான package host-ஐ கொண்டுள்ளது. அந்த host அமைதியாக இருக்கிறது. வேறு ஒரு host first time destination கண்டுபிடிப்பை எழுப்புகிறது. இந்த ஒப்பீட்டிற்கு கற்றுக்கொண்ட baseline தேவை; புதிய install-க்கு ஏற்கனவே உங்கள் சாதாரண இலக்குகள் தெரியாது.
Detector முடிவை ஆய்வு செய்யுங்கள்
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}உள்ளீடுகள் மற்றும் முழு முடிவுகளை பதிவிறக்கவும் (JSON)எடுத்துக்காட்டு எப்படி சரிபார்க்கப்பட்டது
இந்த எடுத்துக்காட்டுகள் எழுதப்பட்ட event data அல்லது disposable configuration files-உடன் வெளியிடப்பட்ட detector-ஐ மதிப்பிடுகின்றன. வீடியோக்கள் அந்த நடத்தைகளை விளக்குகின்றன. அவை live agents அல்லது தயாரிப்பு இடைமுகத்தின் பதிவுகள் அல்ல. எடுத்துக்காட்டுகளில் எந்த கட்டளையும் இயக்கப்படவில்லை.
முடிவு இந்த உள்ளீடுகளுக்கான நடத்தையை நிறுவுகிறது. Runtime ingestion, தடுப்பு அல்லது உண்மையான சமரசத்தை நிறுவுவதில்லை. Pinned source contract ஆய்வு செய்யுங்கள்.
அடுத்து என்ன சரிபார்க்கலாம்
கட்டளையையும் சுற்றியுள்ள பணியையும் ஆய்வு செய்யவும். Agent documentation பெற்றதா, dependency நிறுவியதா அல்லது எழுத முயற்சித்ததா? இலக்கு ownership மற்றும் அதற்கு முன்பு வந்த sensitive செயல்பாட்டை சரிபார்க்கவும். அந்த உண்மைகளை பயன்படுத்தி செயல்பாடு எதிர்பார்க்கப்பட்டதா என்று முடிவு செய்யுங்கள்.
- கட்டளையை ஆய்வு செய்யவும்
- இலக்கை சரிபார்க்கவும்
- முந்தைய செயல்பாட்டை சரிபார்க்கவும்
இந்த signal என்ன நிறுவுகிறது
Host references கருவி arguments-இலிருந்து வருகின்றன, packet capture-இலிருந்து அல்ல. புதிய host ஒரு connection வெற்றிகரமாக இருந்தது அல்லது data வெளியேற்றப்பட்டது என்பதை நிரூபிக்காது.