Spacebar Campaigns

HFL-001 Langflow/Nginx Access Log

Source Alias:
HL-001
발생 위치:
App 서버 hanguel-langflow-app
원본 위치:
Docker container JSON log, /var/lib/docker/containers/*/*-json.log
수집 방식:
hanguel-ir-agent가 Docker log를 읽고 JSON access log를 파싱
ELK dataset:
nginx.access
커버 Technique:
T1595, T1190, T1005, T1059

주요 필드

FieldMeaning
@timestamp요청 발생 시간
source.ip요청 출발지 IP
http.request.methodHTTP method
url.original원본 요청 URI
url.pathpath
url.queryquery string
user_agent.originalUser-Agent
http.request.referrerReferer
http.response.status_codeHTTP 응답 코드

분석 포인트

KQL

event.dataset : "nginx.access" and url.original : "/api/v1/validate/code"
event.action : ("langflow_flow_build" or "langflow_rce_attempt")

Investigation Pivot

source.ip -> user_agent.original -> url.original -> http.request.referrer -> 동일 출발지의 직전/직후 web attack event.