Бібліотека детекторівЗміна привілеїв

Зміна привілеїв

Завдання щойно запросило більше прав.

Фіксуйте записані команди, що запитують підвищений доступ.

Побачте проблему. Зрозумійте знахідку.

Озвучення англійською з субтитрами.

Як це залишається непоміченим

Рутинне завдання кодування перетворюється на команду, що запитує підвищені привілеї. Це може бути необхідним. Але це також може бути більший доступ, ніж заслуговує завдання. Момент зміни команди вартий уваги.

Агент, що вирішує проблему відсутньої залежності, тягнеться до sudo. Впродовж тривалої сесії цей запит може опинитися між звичайними перевірками і виводом встановлення. Якщо ви переглядаєте лише кінцевий результат, ви можете ніколи не помітити спробу зміни повноважень.

Що виявляє ClawMetry

ClawMetry розпізнає шаблони, пов'язані з привілеями, в захоплених аргументах інструментів. Команда sudo може підняти попередження про зміну привілеїв. Знахідка дає вам підставу переглянути спробовану дію в контексті завдання.

Різниця, яка змінює знахідку

Приклад спрацювання

sudo apt-get install jq

Попереджувальна знахідка

Тиха порівняльна ситуація

git status

Для цього детектора знахідок немає.

Перевірений приклад використовує команду встановлення пакету через sudo і піднімає попередження. Звичайна команда Git status залишається тихою. Сигнал стосується спостережуваної команди. Він не встановлює, що запит привілеїв був успішним.

Перегляньте результат детектора
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Завантажити вхідні дані та повні результати (JSON)
Як перевірявся приклад

Ці приклади оцінюють опублікований детектор із авторськими даними подій або одноразовими файлами конфігурації. Відео ілюструє цю поведінку. Це не записи живих агентів або інтерфейсу продукту. Жодна команда з прикладів не виконувалась.

Результат встановлює поведінку для цих вхідних даних. Він не встановлює прийом у середовищі виконання, запобігання або реального компрометування. Перегляньте закріплений вихідний контракт.

Що перевірити далі

Перевірте, чи справді був потрібен підвищений доступ. Огляньте ціль, команду і будь-яку задіяну авторизацію. Надавайте перевагу найвужчому доступу, що виконує завдання, і перевірте результат, використовуючи доступні вам докази середовища виконання та системи.

  1. Перевірте, чому потрібен доступ
  2. Огляньте ціль і авторизацію
  3. Перевірте стан, що виник

Що встановлює цей сигнал

Цей детектор зчитує записані команди, а не привілеї операційної системи, що виникли. Він сам по собі не відмовляє в підвищенні.

Тримайте важливі моменти у полі зору.

Стежте за активністю агента, перевіряйте знахідки та вирішуйте, що потребує вашої уваги.