Dedektör kütüphanesiAğ çıkışı

Ağ çıkışı

Yeni bir sunucu. Bakmanız için bir neden.

Yakalanan ajan komutlarındaki tanıdık olmayan hedefleri fark edin.

Sorunu gör. Bulguyu anla.

İngilizce anlatım ve altyazıyla.

Nasıl gözden kaçıyor

Ajanınız belgelere ihtiyaç duyuyor. Bir an sonra komutu, bu iş akışında hiç görmediğiniz bir sunucuya işaret ediyor. Hedef meşru olabilir. Ancak bağlam olmadan yeni bir sunucu terminaldeki başka bir satırdan ibarettir.

Normalde tanıdık bir paket dizini kullanan bir ajan hayal edin. Bir görev sırasında, kaydedilen araç bağımsız değişkenlerinde tanıdık olmayan bir hedef belirir. Önemli soru, o hedefin bu oturumda neden yer aldığıdır.

ClawMetry neyi tespit eder

ClawMetry, gözlemlenen sunucu referanslarını öğrenilmiş kohort taban çizgisiyle karşılaştırır. Bu taban çizgisinde bulunmayan bir sunucu ağ çıkış uyarısı verebilir. Bulgu, yeni sunucuyu ve alışılmışın dışında kabul edilme nedenini tanımlar.

Bulguyu değiştiren fark

Tetikleyen örnek

collector.invalid

Uyarı bulgusu

Sessiz karşılaştırma

pypi.org taban çizgisinde

Bu dedektör için bulgu yok.

Kontrol edilen örnekte, taban çizgisi tanıdık paket sunucusunu içerir. Bu sunucu sessiz kalır. Farklı bir sunucu ilk kez görülen hedef bulgusunu verir. Bu karşılaştırma öğrenilmiş bir taban çizgisi gerektirir; yeni bir kurulum normal hedeflerinizi henüz bilmez.

Dedektör sonucunu incele
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Girdileri ve tam sonuçları indir (JSON)
Örnek nasıl kontrol edildi

Bu örnekler, yayımlanan dedektörü yazılmış olay verisi veya tek kullanımlık yapılandırma dosyalarıyla değerlendirir. Videolar bu davranışları göstermektedir. Bunlar canlı ajan veya ürün arayüzü kayıtları değildir. Örneklerdeki hiçbir komut çalıştırılmamıştır.

Sonuç bu girdiler için davranışı ortaya koyar. Çalışma zamanı alımını, önlemeyi veya gerçek bir ihlali kanıtlamaz. Sabitlenmiş kaynak sözleşmesini incele.

Sonraki kontrol noktaları

Komutu ve çevresindeki görevi inceleyin. Ajan belge mi alıyordu, bir bağımlılık mı kuruyordu yoksa yazma mı deniyordu? Hedefin sahipliğini ve öncesindeki hassas etkinlikleri kontrol edin. Bu bilgileri kullanarak eylemin beklenen olup olmadığına karar verin.

  1. Komutu inceleyin
  2. Hedefi doğrulayın
  3. Önceki etkinliği kontrol edin

Bu sinyalin ortaya koyduğu

Sunucu referansları araç bağımsız değişkenlerinden gelir, paket yakalamadan değil. Yeni bir sunucu, bağlantının başarılı olduğunu veya veri sızdırıldığını kanıtlamaz.

Önemli anları görünür tut.

Ajan aktivitesini takip et, bulguları incele ve nelerin dikkatini gerektirdiğine karar ver.