Dedektör kütüphanesiYetki değişikliği

Yetki değişikliği

Görev az önce daha fazla yetki istedi.

Yükseltilmiş erişim isteyen kayıtlı komutları yakalayın.

Sorunu gör. Bulguyu anla.

İngilizce anlatım ve altyazıyla.

Nasıl gözden kaçıyor

Rutin bir kodlama görevi, yükseltilmiş ayrıcalık isteyen bir komuta dönüşür. Bu gerekli olabilir. Görevin gerektirdiğinden fazla erişim de olabilir. Komutun değiştiği an görmeye değer.

Eksik bir bağımlılığı gidermeye çalışan bir ajan sudo'ya uzanır. Uzun bir oturumda, bu istek sıradan kontroller ve kurulum çıktısı arasında kaybolabilir. Yalnızca nihai sonucu gözden geçirirseniz yetki değişikliği girişimini hiç fark etmeyebilirsiniz.

ClawMetry neyi tespit eder

ClawMetry, yakalanan araç bağımsız değişkenlerindeki ayrıcalıkla ilgili kalıpları tanır. Bir sudo komutu yetki değişikliği uyarısı verebilir. Bulgu, denenen eylemi görev bağlamında incelemeniz için bir neden sunar.

Bulguyu değiştiren fark

Tetikleyen örnek

sudo apt-get install jq

Uyarı bulgusu

Sessiz karşılaştırma

git status

Bu dedektör için bulgu yok.

Kontrol edilen örnek, sudo ile paket kurulum komutu kullanır ve uyarı verir. Sıradan bir git status komutu sessiz kalır. Sinyal, gözlemlenen komutla ilgilidir. Yetki isteğinin başarılı olduğunu kanıtlamaz.

Dedektör sonucunu incele
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Girdileri ve tam sonuçları indir (JSON)
Örnek nasıl kontrol edildi

Bu örnekler, yayımlanan dedektörü yazılmış olay verisi veya tek kullanımlık yapılandırma dosyalarıyla değerlendirir. Videolar bu davranışları göstermektedir. Bunlar canlı ajan veya ürün arayüzü kayıtları değildir. Örneklerdeki hiçbir komut çalıştırılmamıştır.

Sonuç bu girdiler için davranışı ortaya koyar. Çalışma zamanı alımını, önlemeyi veya gerçek bir ihlali kanıtlamaz. Sabitlenmiş kaynak sözleşmesini incele.

Sonraki kontrol noktaları

Yükseltilmiş erişimin gerçekten gerekip gerekmediğini kontrol edin. Hedefi, komutu ve dahil olan onayı inceleyin. Görevi tamamlayan en dar erişimi tercih edin ve kullanılabilir çalışma zamanı ile sistem kanıtlarını kullanarak sonucu doğrulayın.

  1. Erişimin neden gerekli olduğunu kontrol edin
  2. Hedefi ve onayı inceleyin
  3. Ortaya çıkan durumu doğrulayın

Bu sinyalin ortaya koyduğu

Bu dedektör, kaydedilen komutları okur; ortaya çıkan işletim sistemi ayrıcalıklarını değil. Yükseltmeyi kendisi reddetmez.

Önemli anları görünür tut.

Ajan aktivitesini takip et, bulguları incele ve nelerin dikkatini gerektirdiğine karar ver.