เหตุใดจึงมองข้ามได้ง่าย
agent ของคุณต้องการเอกสาร อีกครู่ต่อมา คำสั่งชี้ไปยัง host ที่คุณไม่เคยเห็นใน workflow นี้ destination อาจถูกต้อง แต่หากปราศจากบริบท host ใหม่ก็เป็นเพียงอีกบรรทัดหนึ่งในเทอร์มินัล
ลองนึกภาพ agent ที่ปกติใช้ package index ที่คุ้นเคย ระหว่างทำงาน destination ที่ไม่คุ้นเคยปรากฏใน tool argument ที่บันทึกไว้ คำถามสำคัญคือทำไม destination นั้นถึงอยู่ใน session นี้
สิ่งที่ ClawMetry ตรวจจับ
ClawMetry เปรียบเทียบ host reference ที่สังเกตเห็นกับ cohort baseline ที่เรียนรู้ไว้ host ที่ไม่มีใน baseline อาจสร้าง network egress warning ผลการตรวจพบระบุ host ใหม่และเหตุผลที่ถือว่าผิดปกติ
ความแตกต่างที่เปลี่ยนผลการตรวจสอบ
ตัวอย่างที่ทริกเกอร์
collector.invalid
ผลการตรวจพบระดับ warning
การเปรียบเทียบที่เงียบ
pypi.org อยู่ใน baseline
ไม่มีผลการตรวจสอบสำหรับตัวตรวจจับนี้
ในตัวอย่างที่ตรวจสอบแล้ว baseline มี package host ที่คุ้นเคย host นั้นยังคงเงียบ host อื่นสร้าง first time destination finding การเปรียบเทียบนี้ต้องการ baseline ที่เรียนรู้แล้ว การติดตั้งใหม่ยังไม่รู้จัก destination ปกติของคุณ
ตรวจสอบผลลัพธ์ของตัวตรวจจับ
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}ดาวน์โหลดข้อมูลนำเข้าและผลลัพธ์ทั้งหมด (JSON)วิธีการตรวจสอบตัวอย่าง
ตัวอย่างเหล่านี้ประเมินตัวตรวจจับที่เผยแพร่ด้วยข้อมูลเหตุการณ์ที่สร้างขึ้นหรือไฟล์คอนฟิกที่ใช้แล้วทิ้ง วิดีโออธิบายพฤติกรรมเหล่านั้น ไม่ใช่การบันทึก agent จริงหรืออินเทอร์เฟซผลิตภัณฑ์ ไม่มีคำสั่งใดในตัวอย่างถูกเรียกใช้จริง
ผลลัพธ์พิสูจน์พฤติกรรมสำหรับข้อมูลนำเข้าเหล่านี้เท่านั้น ไม่ได้พิสูจน์การรับข้อมูล runtime การป้องกัน หรือการโจมตีจริง ตรวจสอบสัญญาต้นฉบับที่ปักหมุดไว้.
สิ่งที่ควรตรวจสอบต่อไป
ตรวจสอบคำสั่งและงานที่เกี่ยวข้อง agent กำลังดึงเอกสาร ติดตั้ง dependency หรือพยายาม write หรือไม่ ตรวจสอบความเป็นเจ้าของ destination และกิจกรรมที่ละเอียดอ่อนที่เกิดขึ้นก่อนหน้า ใช้ข้อเท็จจริงเหล่านั้นตัดสินใจว่าการกระทำนั้นคาดหวังหรือไม่
- ตรวจสอบคำสั่ง
- ยืนยัน destination
- ตรวจสอบกิจกรรมก่อนหน้า
สิ่งที่สัญญาณนี้พิสูจน์
host reference มาจาก tool argument ไม่ใช่ packet capture host ใหม่ไม่พิสูจน์ว่าการเชื่อมต่อสำเร็จหรือมีการ exfiltrate ข้อมูล