Бібліотека детекторівМережевий вихідний трафік

Мережевий вихідний трафік

Новий хост. Привід подивитися.

Помічайте незнайомі адреси призначення в захоплених командах агента.

Побачте проблему. Зрозумійте знахідку.

Озвучення англійською з субтитрами.

Як це залишається непоміченим

Вашому агенту потрібна документація. Через мить його команда вказує на хост, якого ви ніколи не бачили в цьому робочому процесі. Адреса призначення може бути законною. Але без контексту новий хост, це просто ще один рядок у терміналі.

Уявіть агента, який зазвичай використовує знайомий індекс пакетів. Під час завдання в його записаних аргументах інструментів з'являється незнайома адреса призначення. Важливе питання полягає в тому, чому ця адреса належить до цієї сесії.

Що виявляє ClawMetry

ClawMetry порівнює спостережувані посилання на хости з вивченою базовою лінією когорти. Хост, відсутній у цій базовій лінії, може підняти попередження про мережевий вихідний трафік. Знахідка ідентифікує новий хост і причину, чому він вважається незвичним.

Різниця, яка змінює знахідку

Приклад спрацювання

collector.invalid

Попереджувальна знахідка

Тиха порівняльна ситуація

pypi.org у базовій лінії

Для цього детектора знахідок немає.

У перевіреному прикладі базова лінія містить знайомий хост пакетів. Цей хост залишається тихим. Інший хост підіймає знахідку про першу появу адреси призначення. Це порівняння потребує вивченої базової лінії, нова інсталяція ще не знає ваших звичайних адрес призначення.

Перегляньте результат детектора
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Завантажити вхідні дані та повні результати (JSON)
Як перевірявся приклад

Ці приклади оцінюють опублікований детектор із авторськими даними подій або одноразовими файлами конфігурації. Відео ілюструє цю поведінку. Це не записи живих агентів або інтерфейсу продукту. Жодна команда з прикладів не виконувалась.

Результат встановлює поведінку для цих вхідних даних. Він не встановлює прийом у середовищі виконання, запобігання або реального компрометування. Перегляньте закріплений вихідний контракт.

Що перевірити далі

Огляньте команду та навколишнє завдання. Чи отримував агент документацію, встановлював залежність або намагався виконати запис? Перевірте власника адреси призначення і будь-яку чутливу активність, що передувала. Використайте ці факти, щоб вирішити, чи була дія очікуваною.

  1. Огляньте команду
  2. Перевірте адресу призначення
  3. Перевірте попередню активність

Що встановлює цей сигнал

Посилання на хости надходять з аргументів інструментів, а не з перехоплення пакетів. Новий хост не доводить, що з'єднання відбулося або дані були ексфільтровані.

Тримайте важливі моменти у полі зору.

Стежте за активністю агента, перевіряйте знахідки та вирішуйте, що потребує вашої уваги.