HFL-002 Langflow App Container Log
주요 필드
| Field | Meaning |
|---|---|
log.original | 컨테이너 원본 로그 |
container.* | 컨테이너 식별 정보 |
event.dataset | dataset |
event.action | 정규화된 이벤트 타입 |
분석 포인트
whoami,id,hostname,uname -a,ls -la,cat /etc/passwd같은 명령 실행 결과가 app/container log 또는 auditd에 남을 수 있다.- 단순 application error는 공격 증거가 아니며, HTTP 직접 API 접근 또는 auditd execve와 묶어서 봐야 한다.
KQL
event.action : "command_discovery"
