คลังตัวตรวจจับการกระทำที่ประสานงาน

การกระทำที่ประสานงาน

agent แยกกัน ปลายทางเดียวกัน

ตรวจพบรูปแบบการเขียนที่ใช้ร่วมกันผิดปกติใน sessions ที่ไม่เกี่ยวข้องกัน

เห็นปัญหา เข้าใจผลการตรวจสอบ

บรรยายภาษาอังกฤษพร้อมคำบรรยาย

เหตุใดจึงมองข้ามได้ง่าย

agent หนึ่งเขียนไปยังปลายทาง อีกตัวทำเหมือนกัน แล้วก็อีกหลายตัว แต่ละ session อาจดูไม่น่าสังเกตในตัวเอง ในขณะที่รูปแบบของ fleet บอกบางสิ่งที่ควรตรวจสอบ

ลองนึกภาพ sessions ที่ไม่เกี่ยวข้องกันหกรายการเขียนภายใต้คำนำหน้าปลายทางที่ไม่คุ้นเคยเดียวกัน การตรวจสอบแต่ละ session เห็นเพียงหนึ่งการกระทำในแต่ละครั้ง คำถามที่หายไปคือ agent อิสระเหล่านี้เริ่มทำสิ่งผิดปกติเดียวกันร่วมกันหรือไม่

สิ่งที่ ClawMetry ตรวจจับ

ClawMetry จัดกลุ่มการกระทำการเขียนที่รองรับตาม method, host และ normalized path prefix เมื่อมีประวัติ node เพียงพอ จะตรวจสอบว่า fingerprint ที่ผิดปกติถูกแชร์โดย session families ที่ไม่เกี่ยวข้องกันเพียงพอหรือไม่ การจับคู่ที่พบสร้างคำเตือนการกระทำที่ประสานงานพร้อม sessions ที่เข้าร่วม

ความแตกต่างที่เปลี่ยนผลการตรวจสอบ

ตัวอย่างที่ทริกเกอร์

6 ครอบครัวที่ไม่เกี่ยวข้องกัน

ผลการค้นพบระดับคำเตือน

การเปรียบเทียบที่เงียบ

1 orchestrator family

ไม่มีผลการตรวจสอบสำหรับตัวตรวจจับนี้

ตัวอย่างที่ตรวจสอบมี sessions ที่ไม่เกี่ยวข้องกันหกรายการแชร์ write fingerprint ใหม่และสร้างผลการค้นพบหนึ่ง เชื่อม sessions เดียวกันกับ orchestrator หนึ่ง และนับเป็นหนึ่งครอบครัวแทน ตัวตรวจจับไม่แจ้งเตือนเพราะความร่วมมือระหว่าง parent และ subagent ที่คาดหวังแตกต่างจากการมาบรรจบกันอย่างอิสระ

ตรวจสอบผลลัพธ์ของตัวตรวจจับ
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
ดาวน์โหลดข้อมูลนำเข้าและผลลัพธ์ทั้งหมด (JSON)
วิธีการตรวจสอบตัวอย่าง

ตัวอย่างเหล่านี้ประเมินตัวตรวจจับที่เผยแพร่ด้วยข้อมูลเหตุการณ์ที่สร้างขึ้นหรือไฟล์คอนฟิกที่ใช้แล้วทิ้ง วิดีโออธิบายพฤติกรรมเหล่านั้น ไม่ใช่การบันทึก agent จริงหรืออินเทอร์เฟซผลิตภัณฑ์ ไม่มีคำสั่งใดในตัวอย่างถูกเรียกใช้จริง

ผลลัพธ์พิสูจน์พฤติกรรมสำหรับข้อมูลนำเข้าเหล่านี้เท่านั้น ไม่ได้พิสูจน์การรับข้อมูล runtime การป้องกัน หรือการโจมตีจริง ตรวจสอบสัญญาต้นฉบับที่ปักหมุดไว้.

สิ่งที่ควรตรวจสอบต่อไป

ตรวจสอบปลายทางที่ใช้ร่วมกันและเปรียบเทียบงานของผู้เข้าร่วม มีการเปิดตัวที่ตั้งใจหรือ dependency ร่วมกันหรือไม่? ติดตาม sessions ย้อนกลับไปยังแหล่งที่มาของพฤติกรรม ตรวจสอบ fleet ร่วมกันแทนที่จะปัดแต่ละการกระทำออกไปแยกกัน

  1. ตรวจสอบปลายทางที่ใช้ร่วมกัน
  2. เปรียบเทียบงานของผู้เข้าร่วม
  3. ติดตามแหล่งที่มาร่วมกัน

สิ่งที่สัญญาณนี้พิสูจน์

ใช้อาร์กิวเมนต์เครื่องมือที่บันทึกไว้ ไม่ใช่ traffic เครือข่าย ต้องการประวัติที่มั่นคงและไม่ได้พิสูจน์การร่วมมือ การถูกบุกรุก หรือการเขียนที่สำเร็จ

ให้ช่วงเวลาสำคัญมองเห็นได้เสมอ

ติดตามกิจกรรม agent ตรวจสอบผลการค้นพบ และตัดสินใจว่าสิ่งใดต้องการความสนใจ