為何容易被忽略
你的代理需要文件,片刻後它的命令指向了一個你在此工作流程中從未見過的主機。目的地可能是合法的,但在缺乏上下文的情況下,新主機只是終端機中的另一行輸出。
想像一個通常使用熟悉套件來源的代理,在某個任務期間,其記錄的工具參數中出現了陌生的目的地。重要的問題是,這個目的地為何會出現在此工作階段中。
ClawMetry 偵測的內容
ClawMetry 將觀察到的主機參照與習得的群組基準進行比對。不在基準中的主機可能觸發網路外傳警告,發現結果會標示該新主機及其被視為異常的原因。
改變發現結果的關鍵差異
觸發範例
collector.invalid
警告發現
靜默對比
pypi.org 已在基準中
此偵測器無發現。
在受檢範例中,基準包含熟悉的套件主機,該主機保持靜默;另一個主機則觸發首次出現目的地的發現。此比對需要習得的基準,全新安裝尚不具備正常目的地的資料。
檢查偵測器結果
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}下載輸入及完整結果 (JSON)範例的檢查方式
這些範例使用已撰寫的事件資料或一次性設定檔來評估已發布的偵測器。影片說明這些行為,並非即時代理或產品介面的錄製內容。範例中沒有任何指令被實際執行。
結果確立了這些輸入的行為,並不確立執行時期擷取、預防或實際入侵。 檢查已固定的原始碼合約.
接下來要檢查什麼
檢查命令與周圍任務。代理是在擷取文件、安裝相依套件,還是嘗試寫入操作?核查目的地的所有權及其之前的敏感活動,以這些事實判斷該動作是否在預期之內。
- 檢查命令
- 確認目的地
- 檢查前置活動
此訊號確立的範圍
主機參照來自工具參數,而非封包捕獲。新主機不能證明連線已成功或資料已被外傳。