คลังตัวตรวจจับการเปลี่ยนสิทธิ์

การเปลี่ยนสิทธิ์

งานเพิ่งขอสิทธิ์เพิ่มเติม

ตรวจจับคำสั่งที่บันทึกไว้ซึ่งขอสิทธิ์ที่สูงขึ้น

เห็นปัญหา เข้าใจผลการตรวจสอบ

บรรยายภาษาอังกฤษพร้อมคำบรรยาย

เหตุใดจึงมองข้ามได้ง่าย

งานเขียนโค้ดปกติกลายเป็นคำสั่งที่ขอสิทธิ์ที่สูงขึ้น อาจจำเป็น แต่ก็อาจเป็นการเข้าถึงมากเกินกว่าที่งานควรได้รับ ช่วงเวลาที่คำสั่งเปลี่ยนไปนั้นควรสังเกต

agent ที่แก้ไขปัญหา dependency ที่หายไปใช้ sudo ใน session ที่ยาวนาน คำขอนั้นอาจอยู่ระหว่างการตรวจสอบปกติและผลลัพธ์การติดตั้ง หากคุณตรวจสอบเฉพาะผลลัพธ์สุดท้าย คุณอาจไม่สังเกตเห็นการพยายามเปลี่ยนสิทธิ์นั้น

สิ่งที่ ClawMetry ตรวจจับ

ClawMetry จดจำรูปแบบที่เกี่ยวข้องกับสิทธิ์ใน tool argument ที่บันทึกไว้ คำสั่ง sudo อาจสร้าง privilege change warning ผลการตรวจพบให้เหตุผลในการตรวจสอบการกระทำที่พยายามในบริบทของงาน

ความแตกต่างที่เปลี่ยนผลการตรวจสอบ

ตัวอย่างที่ทริกเกอร์

sudo apt-get install jq

ผลการตรวจพบระดับ warning

การเปรียบเทียบที่เงียบ

git status

ไม่มีผลการตรวจสอบสำหรับตัวตรวจจับนี้

ตัวอย่างที่ตรวจสอบแล้วใช้คำสั่งติดตั้ง package ด้วย sudo และสร้าง warning คำสั่ง Git status ปกติยังคงเงียบ สัญญาณเกี่ยวข้องกับคำสั่งที่สังเกตเห็น ไม่ได้พิสูจน์ว่าคำขอสิทธิ์สำเร็จ

ตรวจสอบผลลัพธ์ของตัวตรวจจับ
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
ดาวน์โหลดข้อมูลนำเข้าและผลลัพธ์ทั้งหมด (JSON)
วิธีการตรวจสอบตัวอย่าง

ตัวอย่างเหล่านี้ประเมินตัวตรวจจับที่เผยแพร่ด้วยข้อมูลเหตุการณ์ที่สร้างขึ้นหรือไฟล์คอนฟิกที่ใช้แล้วทิ้ง วิดีโออธิบายพฤติกรรมเหล่านั้น ไม่ใช่การบันทึก agent จริงหรืออินเทอร์เฟซผลิตภัณฑ์ ไม่มีคำสั่งใดในตัวอย่างถูกเรียกใช้จริง

ผลลัพธ์พิสูจน์พฤติกรรมสำหรับข้อมูลนำเข้าเหล่านี้เท่านั้น ไม่ได้พิสูจน์การรับข้อมูล runtime การป้องกัน หรือการโจมตีจริง ตรวจสอบสัญญาต้นฉบับที่ปักหมุดไว้.

สิ่งที่ควรตรวจสอบต่อไป

ตรวจสอบว่าสิทธิ์ที่สูงขึ้นจำเป็นจริงหรือไม่ ตรวจสอบ target คำสั่ง และการอนุมัติที่เกี่ยวข้อง ใช้สิทธิ์ที่แคบที่สุดที่ทำให้งานสำเร็จ และยืนยันผลลัพธ์โดยใช้ runtime และหลักฐานของระบบที่มีอยู่

  1. ตรวจสอบว่าทำไมถึงต้องการสิทธิ์
  2. ตรวจสอบ target และการอนุมัติ
  3. ยืนยันสถานะที่เกิดขึ้น

สิ่งที่สัญญาณนี้พิสูจน์

detector นี้อ่านคำสั่งที่บันทึกไว้ ไม่ใช่สิทธิ์ระบบปฏิบัติการที่เกิดขึ้น ไม่ได้ปฏิเสธการยกระดับสิทธิ์ด้วยตัวเอง

ให้ช่วงเวลาสำคัญมองเห็นได้เสมอ

ติดตามกิจกรรม agent ตรวจสอบผลการค้นพบ และตัดสินใจว่าสิ่งใดต้องการความสนใจ