Blacklight؛ ردیابی رد پای ایجنتهای کدنویسی روی اندپوینت
خلاصهٔ کاملتر
SpecterOps ابزاری به اسم Blacklight منتشر کرده که سراغ یه سطح نسبتاً جدید برای تیمهای امنیت میره: فایلهایی که ایجنتهای کدنویسی روی دستگاه توسعهدهنده جا میذارن. Codex، Claude Code، Cursor و Antigravity CLI هر کدوم تاریخچهٔ سشن، تنظیمات، ruleها و متادیتای احراز هویت رو روی دیسک نگه میدارن، و همون فایلها برای یه بررسی امنیتی یا واکنش به حادثه منبع باارزشیان.
طراحی ابزار دو فازهست و مرز بینشون عمدیه. تو فاز اول، Scout روی خود اندپوینت اجرا میشه و فقط triage محدود انجام میده (یعنی از روی متادیتا و ساختار فایلها کاندیدها رو پیدا میکنه): تنظیمات، ruleها، متادیتای احراز هویت و مسیر سشنهای محتمل. تو مستندات تأکید شده که Scout بدنهٔ سشنها رو نمیخونه و مقدار credential یا تنظیمات رو چاپ نمیکنه، پس دادههای حساس از اندپوینت بیرون نمیره.
Scout برای هر پلتفرم خروجی جدا داره: یه BOF با پسوند .o برای ویندوز x64، یه اجرایی نیتیو، یه نسخهٔ managed برای Apollo روی .NET Framework 4.7.2، و کتابخانههای .so و .dylib برای لینوکس و مک. نسخهٔ BOF و کتابخانههای POSIX هیچ فیلتری نمیگیرن، ولی اجراییهای ویندوز با --include-tool میذارن فقط یه ابزار خاص رو بگردی.
فاز دوم یه CLI پایتونیه که به Python 3.11+ نیاز داره و روی هاست تحلیل اجرا میشه، نه روی اندپوینت. کافیه پوشهٔ دانلودشده رو بهش بدی؛ فایلها میتونن تخت، تودرتو، تغییرنامداده یا تکراری باشن و تا وقتی schema شناختهشدهای داشته باشن پارس میشن:
blacklight sessions ~/Downloads/HOST-001 \
--run-id HOST-001 \
--output-directory out/results/HOST-001/reports \
--max-files 10000
خروجی هر اجرا یه گزارش JSON و یه نسخهٔ متنی همنامه که سلامت پارس، سشنهای رتبهبندیشده، معیارهای فعالیت و متادیتای ویرایششدهٔ اندیکاتورهای پرارزش رو کنار مسیر دقیق فایل منبع میذاره. تو مستندات اومده که Blacklight خودش هیچ اسکنر secret بیرونی اجرا نمیکنه و انتظار داره فایلهای منتخب رو به فرایند تأییدشدهٔ خودت بدی. یه پوشهٔ blacklight-rules هم برای تیم دفاعی هست با راهنمای inventory و detection.
نکات کلیدی:
- پشتیبانی از artifactهای Codex، Claude Code، Cursor و Antigravity CLI
- فاز Scout بدنهٔ سشن یا مقدار credential رو نمیخونه، فقط متادیتا و مسیر
- خروجیهای Scout: BOF ویندوز x64، اجرایی نیتیو، نسخهٔ managed برای Apollo، و .so / .dylib
- CLI تحلیل به Python 3.11+ نیاز داره و با --include، --exclude، --max-files و --max-file-size محدود میشه
- هر اجرا یه _Session_Report.json و نسخهٔ .txt میسازه
- اسکن secret داخلی نداره؛ فایل منبع رو به ابزار خودت پاس میدی




