HFA-004 Linux auditd Tool Transfer Log
분석 포인트
- RCE 이후
curl/wget으로 외부 도구를 가져오면 침투 후 도구 전송 단계로 해석할 수 있다.
KQL
event.action : ("hanguel_tool_transfer" or "tool_transfer")
curl/wget으로 외부 도구를 가져오면 침투 후 도구 전송 단계로 해석할 수 있다.event.action : ("hanguel_tool_transfer" or "tool_transfer")