HFA-001 Linux auditd Execve Log
주요 필드
| Field | Meaning |
|---|---|
log.original | auditd 원본 이벤트 |
comm | command name |
exe | 실행 파일 경로 |
subj | AppArmor/SELinux subject. 예: docker-default |
pid, ppid | process id / parent process id |
uid | 실행 사용자 |
key | audit rule key |
분석 포인트
subj=docker-default또는 Docker 경로가 있으면 컨테이너 내부 실행 가능성이 있다.- 직전 5분 내
validate_api_suspicious가 있으면hanguel_shell_exec는 attack으로 승격된다. - 공격 예시:
bash -c,sh -c,python -c,os.system,/tmp/hanguel,internal-docs,curl,wget.
KQL
event.dataset : "auditd.log" and event.action : ("container_shell_exec" or "hanguel_shell_exec")
Investigation Pivot
log.original -> comm -> exe -> subj=docker-default -> 직전 langflow_rce_attempt.
