Spacebar Campaigns

HFA-001 Linux auditd Execve Log

Source Alias:
AUD-001
발생 위치:
App 서버 host
원본 경로:
/var/log/audit/audit.log
auditd key:
hanguel_shell_exec
수집 방식:
hanguel-ir-agent가 host /var/log/audit/audit.log를 읽음
ELK dataset:
auditd.log
커버 Technique:
T1059, T1059.004, T1059.006, T1082, T1083, T1105

주요 필드

FieldMeaning
log.originalauditd 원본 이벤트
commcommand name
exe실행 파일 경로
subjAppArmor/SELinux subject. 예: docker-default
pid, ppidprocess id / parent process id
uid실행 사용자
keyaudit rule key

분석 포인트

KQL

event.dataset : "auditd.log" and event.action : ("container_shell_exec" or "hanguel_shell_exec")

Investigation Pivot

log.original -> comm -> exe -> subj=docker-default -> 직전 langflow_rce_attempt.