Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
elastic-peak-dashboards — PEAK Baseline Threat Hunt Dashboards für Security Onion 3.0 — abdeckt DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata und mehr | Kitploit
Tools/GitHubGitHub/jconeby/elastic-peak-dashboards
SchwachstellenanalyseNetzwerksicherheitDigitale ForensikBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseDNS-AnalyseLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

PEAK Baseline Threat Hunt Dashboards für Security Onion 3.0 — abdeckt DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata und mehr

Repository anzeigen
31vor 2 MonatenNoch nicht geprüft

PEAK Baseline Threat Hunt Dashboards

Kibana / Security Onion 3.0 — Stufe 1 & ICS-Protokollanalyse

Importierbare Kibana Saved-Object-Dashboards, die die Splunk PEAK Baseline Threat Hunt-Methodik für Cyber Threat Hunt (CTH) und Incident Response (IR)-Operationen implementieren. Erstellt und validiert gegen Security Onion 3.0.0 mit Zeek NSM- und Suricata-Daten in Elasticsearch.


Übersicht

Jedes Dashboard folgt einem konsistenten Zwei-Phasen-Design:

  1. Baseline etablieren — Volumen über Zeit, Kardinalitätsmetriken, Top-Talker-Tabellen und protokollspezifische Verteilungspanels, die es Operatoren ermöglichen, ein Bild davon zu erstellen, was normal für ein bestimmtes Protokoll in einem bestimmten Netzwerk ist.
  2. Abweichungen aufdecken — Long-Tail/Least-Frequent-Tabellen, vorgefilterte Anomalie-Panels und verschachtelte Bucket-Visualisierungen, die entwickelt wurden, um Ausreißer, seltene Werte und statistisch ungewöhnliche Kombinationen, die eine Untersuchung rechtfertigen, aufzudecken.

Jedes Dashboard enthält:

  • Ein Markdown-Kontextpanel, das das Protokoll, die Jagdhypothese, spezifische Abweichungsmuster, auf die man achten sollte, und relevante MITRE ATT&CK (Enterprise oder ICS)-Technik-IDs erklärt.
  • Volumen-über-Zeit-Trendpanel für Baseline-Erstellung und Spike-Erkennung
  • Top-Talker- und seltene/Long-Tail-Tabellen für jedes Schlüsselfeld (am häufigsten etabliert die Baseline; am seltensten zeigt die Jagd-Ziele)
  • Vorgefilterte Panels für hochprioritäre Jagdszenarien, die für jedes Protokoll spezifisch sind
  • Eine gespeicherte Suche mit relevanten Spalten für den Roh-Ereignis-Drilldown

Die Dashboards sind dafür ausgelegt, sowohl erfahrenen Jägern, die das Protokoll kennen, als auch Analysten, die es lernen, zu dienen – die Markdown-Panels dokumentieren normales Verhalten, sodass das Dashboard sowohl als Lehrmittel als auch als Jagdwerkzeug fungiert.


PEAK-Methodik

Das PEAK Framework (Prepare, Execute, Act with Knowledge) ist eine strukturierte Threat-Hunting-Methodik, die von Splunk entwickelt wurde. Diese Dashboards implementieren das Baseline Hunt-Modell aus dem PEAK-Framework:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

root@kitploit:~
Der Schlüsselgedanke der PEAK Baseline Hunts ist, dass **man das Böse nicht finden kann, solange man nicht weiß, wie Normal aussieht**. Jedes Panel in diesen Dashboards ist nach diesem Prinzip gestaltet – Tabellen mit den häufigsten Werten definieren Normal, und Tabellen mit den seltensten Werten zeigen auf, was nicht passt.

Weitere Details zum PEAK-Framework finden Sie im [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Importanweisungen

1. Navigieren Sie in Kibana zu **Stack Management → Saved Objects**
2. Klicken Sie auf **Import**
3. Wählen Sie die `.ndjson`-Datei für das/die Dashboard(s) aus, das/die Sie importieren möchten
4. Wählen Sie **Request for action on conflict** (oder Overwrite bei erneutem Import)
5. Klicken Sie auf **Import**

Jede Datei ist vollständig in sich geschlossen – sie enthält das Dashboard, alle Visualisierungen und alle gespeicherten Suchvorgänge. Keine Abhängigkeiten von externen gespeicherten Objekten.

> **Index-Muster-Anforderung:** Dashboards verwenden das Index-Muster `logs-*`, das der Standard für Security Onion 3.0-Importe ist. Stellen Sie sicher, dass dieses Index-Muster in Ihrer Kibana-Instanz vorhanden ist, bevor Sie importieren.

---

## Dashboard-Referenz

### Standard-Netzwerkprotokolle (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protokoll:** Netzwerkverbindungen (Zeek `conn.log`) | **Filter:** `tags:conn`

Die Grundlage jeder Netzwerk-Baseline. Deckt alle TCP/UDP/ICMP-Verbindungsdatensätze unabhängig vom Protokoll ab. Jagdfläche: seltene IP-Paare und Port-Kombinationen, langlebige Verbindungen (Beaconing), Datenflüsse mit hoher Byte-Anzahl zu ungewöhnlichen Zielen, selten gesehene Ziel-Ports.

**Wichtige Felder:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protokoll:** DNS (Zeek `dns.log`) | **Filter:** `tags:dns`

DNS ist die am meisten abfragbare Datenquelle in der Umgebung und eine der am häufigsten von Angreifern missbrauchten. Jagdfläche: seltene angefragte Domains (DGA, neue C2-Infrastruktur), Domainnamen mit hoher Entropie, ungewöhnliche Abfragetypen (TXT, ANY, NULL – Tunnelindikatoren), seltene Resolver, NX-Domain-Stürme.

**Wichtige Felder:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protokoll:** HTTP/HTTPS (Zeek `http.log`) | **Filter:** `tags:http or tags:http2`

Webverkehrs-Baseline, die User-Agents, URI-Muster, Statuscodes und Host-Verteilungen abdeckt. Jagdfläche: seltene oder fehlerhafte User-Agents (Tool-Fingerabdrücke), ungewöhnliche HTTP-Methoden, seltene externe Hosts, die POST-Daten empfangen, URI-Pfade, die mit bekannten Frameworks (Cobalt Strike, Metasploit) assoziiert sind, JA4H-Fingerabdrücke.

**Wichtige Felder:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protokoll:** TLS/SSL (Zeek `ssl.log`) | **Filter:** `tags:ssl`

TLS-Sitzungs-Metadaten – Versionen, Cipher Suites, Zertifikatsbetreffer und JA3/JA4-Fingerabdrücke. Jagdfläche: alte/schwache TLS-Versionen (1.0/1.1), selbstsignierte oder ungewöhnliche Zertifikatsbetreffer, seltene JA3/JA4-Client-Fingerabdrücke (Malware-Tool-Signaturen), abgelaufene Zertifikate, TLS zu Nicht-Standard-Ports.

**Wichtige Felder:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protokoll:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filter:** `tags:smb_mapping or tags:smb_files`

Kombiniertes Dashboard, das sowohl SMB-Freigabenzuordnungen als auch Dateioperationen abdeckt. Jagdfläche: Zugriff auf administrative Freigaben (ADMIN$, C$, IPC$), seltene Freigabepfade, ungewöhnliche Dateizugriffsmuster, Clients, die auf zuvor nie berührte Freigaben zugreifen, Lateral-Movement-Dateiablage.

**Wichtige Felder:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protokoll:** Kerberos (Zeek `kerberos.log`) | **Filter:** `tags:kerberos`

Active Directory-Authentifizierungs-Baseline. Jagdfläche: Kerberoasting (TGS-Anfragen für Dienstkonten, insbesondere RC4-Verschlüsselung), AS-REP-Roasting (Anfragen ohne Pre-Auth), Pass-the-Ticket-Indikatoren, ungewöhnliche Verschlüsselungstypen, seltene Client-/Dienstnamen-Paare, Authentifizierungsfehler.

**Wichtige Felder:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)

---

#### `PEAK-Baseline-FTP.ndjson`
**Protokoll:** FTP (Zeek `ftp.log`) | **Filter:** `tags:ftp`

FTP-Befehls- und Antwort-Baseline. Jagdfläche: anonyme Authentifizierung (Benutzername `ftp`/`anonymous`), seltene FTP-Befehle (insbesondere SITE, CHMOD, DELE), ungewöhnliche Antwortcodes, FTP zu Nicht-Standard-Ports, seltene externe FTP-Server, die Daten empfangen.

**Wichtige Felder:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`

**MITRE:** T1048 (Exfil over Alt Protocol), T1071 (C2), T1105 (Tool Transfer)

---

#### `PEAK-Baseline-SSH.ndjson`
**Protokoll:** SSH (Zeek `ssh.log`) | **Filter:** `tags:ssh`

SSH-Sitzungs-Baseline einschließlich Client-/Server-Versionsstrings und HASSH-Fingerabdrücken. Jagdfläche: seltene SSH-Clients oder Server-Banner (Tool-Fingerabdrücke), anomale Cipher-/MAC-Algorithmenauswahlen, HASSH-Fingerabdrücke, die bekannten Angriffstools (Paramiko, Metasploit) entsprechen, SSH zu Nicht-Standard-Ports, seltene Quell- → Ziel-Paare.

**Wichtige Felder:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`

**MITRE:** T1021.004 (SSH Lateral Movement), T1071 (C2), T1110 (Brute Force)

---

#### `PEAK-Baseline-RDP.ndjson`
**Protokoll:** RDP (Zeek `rdp.log`) | **Filter:** `tags:rdp`

Remote Desktop-Baseline. Jagdfläche: RDP von externen/geografisch ungewöhnlichen Quell-IPs, niedrige Zertifikatsanzahl (selbstsigniert), ungewöhnliche Sicherheitsprotokolle, RDP ohne NLA (Network Level Authentication), seltene Quell- → Ziel-Paare für Admin-Zugriff.

**Wichtige Felder:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`

**MITRE:** T1021.001 (Remote Desktop Protocol), T1133 (External Remote Services), T1563.002 (RDP Hijacking)

---

#### `PEAK-Baseline-SMTP.ndjson`
**Protokoll:** SMTP (Zeek `smtp.log`) | **Filter:** `tags:smtp`

E-Mail-Verkehrs-Baseline. Jagdfläche: seltene Absenderdomains in `smtp.helo`, ungewöhnliche `mail_from`-Adressen, Absender mit hohem Volumen an externe Ziele, SMTP ohne TLS (`smtp.tls:false`), Transaktionstiefen-Anomalien, Webmail-Clients zu Nicht-Standard-Mail-Servern.

**Wichtige Felder:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`

**MITRE:** T1566 (Phishing), T1048 (Exfil via Email), T1071 (C2 via Mail Protocol)

---

#### `PEAK-Baseline-NTLM.ndjson`
**Protokoll:** NTLM (Zeek `ntlm.log`) | **Filter:** `tags:ntlm`

NTLM-Authentifizierungs-Baseline zur Erkennung von Credential-Angriffen. Jagdfläche: NTLM-Authentifizierung, wo Kerberos verwendet werden sollte (Legacy-Auth oder erzwungenes Downgrade), ungewöhnliche Arbeitsstation → Server-Authentifizierungspaare, seltene Domainnamen, hohe NTLM-Fehlerraten (Spray/Brute), SMB-Relay-Indikatoren.

**Wichtige Felder:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`

**MITRE:** T1110 (Brute Force), T1557.001 (NTLM Relay), T1550.002 (Pass-the-Hash), T1187 (Forced Authentication)

---

#### `PEAK-Baseline-DCE-RPC.ndjson`
**Protokoll:** DCE/RPC (Zeek `dce_rpc.log`) | **Filter:** `tags:dce_rpc`

Windows-RPC-Aufruf-Baseline zur Erkennung von Lateral Movement und Credential-Angriffen. Jagdfläche: `drsuapi`-Endpunkt (DCSync – T1003.006), `svcctl`-Endpunkt (Remote-Dienst-Erstellung), `atsvc` / `ITaskSchedulerService` (Remote-geplante Aufgaben), `samr`/`lsarpc` von Nicht-DC-Hosts (Credential-Dump), seltene Operationen von Arbeitsstationen.

Vorgefilterte Panels für `drsuapi`- und `svcctl`-Endpunkte machen dies zum schnellsten Weg zur DCSync-Erkennung in der Umgebung.

**Wichtige Felder:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`

**MITRE:** T1003.006 (DCSync), T1569.002 (Remote Services), T1053.005 (Scheduled Tasks), T1021.003 (DCOM)

---

#### `PEAK-Baseline-LDAP.ndjson`
**Protokoll:** LDAP (Zeek `ldap_search.log`) | **Filter:** `tags:ldap_search`

Active Directory-Abfrage-Baseline zur Erkennung von Enumeration-Tools. Jagdfläche: Abfragen mit hoher Ergebnisanzahl von Arbeitsstationen (BloodHound/SharpHound-Massen-Enumeration), seltene LDAP-Filter-Strings (toolspezifische Syntax), ungewöhnliche Basisobjekte (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), seltene Client-Hosts, die LDAP abfragen.

**Wichtige Felder:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`

**MITRE:** T1087 (Account Discovery), T1069 (Permission Groups Discovery), T1482 (Domain Trust Discovery)

---

#### `PEAK-Baseline-WireGuard.ndjson`
**Protokoll:** WireGuard VPN (Zeek `wireguard.log`) | **Filter:** `tags:wireguard`

WireGuard-Tunnel-Baseline. In Umgebungen, in denen WireGuard nicht autorisiert ist, ist **jedes Ereignis in diesem Dashboard ein Fund**. Jagdfläche: nicht autorisierende initiierende Hosts, unbekannte externe Endpunkte, nicht aufgebaute Sitzungen (fehlgeschlagene Handshakes), WireGuard auf Nicht-Standard-Ports.

**Wichtige Felder:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`

**MITRE:** T1572 (Protocol Tunneling), T1090 (Proxy), T1048 (Exfiltration over Alt Protocol), T1133 (External Remote Services)

---

#### `PEAK-Baseline-x509.ndjson`
**Protokoll:** X.509-Zertifikate (Zeek `x509.log`) | **Filter:** `tags:x509`

Zertifikatsbeobachtungs-Baseline. Hinweis: x509-Logs enthalten nur Zertifikatsattribute – keine Quell-/Ziel-IPs. Korrelieren Sie Funde mit dem TLS-Dashboard für Verbindungskontext. Jagdfläche: selbstsignierte Zertifikate (Subject = Issuer), seltene oder unbekannte CAs, schwache Schlüssellängen (RSA < 2048), veraltete Signaturalgorithmen (MD5, SHA1), betrügerische CA-Zertifikate (`basic_constraints.ca:true` von unbekannten Ausstellern), seltene SAN-DNS-Domains.

**Wichtige Felder:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`

**MITRE:** T1573.002 (Asymmetric Crypto C2), T1587.003 (Digital Certificates), T1588.004 (Obtain Certificates)

---

#### `PEAK-Baseline-Files.ndjson`
**Protokoll:** Zeek Files (Zeek `files.log`) | **Filter:** `tags:file`

Dateiübertragungs-Baseline, die alle Protokolle abdeckt, die Dateien übertragen (HTTP, SMTP, SMB, FTP usw.). Jagdfläche: seltene oder unerwartete MIME-Typen – insbesondere `application/x-dosexec` (PE-ausführbare Datei), `application/x-msdownload`, ZIP/RAR-Archive von externen Quellen – seltene Dateisender, ungewöhnliche Zustellungsprotokolle (Nicht-HTTP/SMTP-Analysatoren), große ausgehende Übertragungen. MD5- und SHA1-Hash-Tabellen zur Bedrohungsinformations-Kreuzreferenz bereitgestellt.

**Wichtige Felder:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`

**MITRE:** T1105 (Ingress Tool Transfer), T1566 (Phishing), T1048 (Exfiltration), T1560 (Archive Collected Data)

---

#### `PEAK-Baseline-Suricata.ndjson`
**Protokoll:** Suricata IDS/IPS Alerts | **Filter:** `event.module:suricata`

Suricata-Alarm-Baseline zur Rauschunterdrückung und Erkennung mit hohem Signal. Die **Tabelle seltener Signaturen ist der primäre Jagdeinstiegspunkt** – Regeln mit einmaligem Auftreten sind die höchste Priorität für Untersuchungen. Jagdfläche: seltene Alarm-Signaturen (nicht im Baseline-Rauschen), Alarme mit kritischem Schweregrad (Schweregrad 1), blockierter Verkehr (IPS-Modus), unbekannte Alarm-Quell-IPs, Alarm-Kategorien-Muster (Lateral Movement, C2, Exploit-Kategorien).

**Wichtige Felder:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`

**MITRE:** Variiert je nach Regel. Wichtige Kategorien: T1021 (Lateral), T1071 (C2), T1190 (Exploit Public App), T1566 (Phishing)

---

### ICS / OT-Protokolle

> ⚠️ **ICS-Dashboard-Hinweis:** Modbus und DNP3 haben KEINE Authentifizierung und KEINE Autorisierung in ihren Basisimplementierungen. Jeder nicht autorisierte Host, der Befehle an eine SPS, RTU oder IED sendet, ist ein kritischer Fund, unabhängig davon, ob der Befehl erfolgreich war. Behandeln Sie Anomalien in diesen Dashboards als Vorfälle, nicht als Alarme.

---

#### `PEAK-Baseline-Modbus-Summary.ndjson`
**Protokoll:** Modbus/TCP-Sitzungszusammenfassung (Zeek `modbus.log`) | **Filter:** `tags:modbus`

Wenigervolumen, höherwertige Ansicht der Modbus-Aktivität – ein Datensatz pro PDU-Transaktion. Verwenden Sie es als **Einstiegs-Dashboard** für Modbus-Jagden: autorisiertes Master-Inventar, Funktionscode-Verteilung, Verkehrsvolumen-Baseline. Wenn Sie ein verdächtiges Master→Slave-Paar identifizieren, wechseln Sie zu `PEAK-Baseline-Modbus.ndjson` für registergenaue Details.

**Wichtige Felder:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1843 (Program Upload), T1846 (Remote System Discovery), T1855 (Unauthorized Command Message)

---

#### `PEAK-Baseline-Modbus.ndjson`
**Protokoll:** Modbus/TCP-Registerdetails (Zeek `modbus_detailed.log`) | **Filter:** `tags:modbus_detailed`

Register- und Coil-genaue Details – ein Datensatz pro einzelner Modbus-Lese-/Schreiboperation. Verwenden Sie es für tiefergehende Analysen, nachdem Sie im Summary-Dashboard verdächtige Hosts identifiziert haben. Jagdfläche: Schreiboperationen auf bestimmte Register von nicht autorisierten Hosts, Adressbereiche außerhalb normaler Betriebsparameter, seltene Funktionscodes, Registeradressen-Probieren (sequentielle Adresszugriffsmuster).

**Wichtige Felder:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1855 (Unauthorized Command Message), T1856 (Spoof Reporting Message), T1801 (Monitor Process State)

---

#### `PEAK-Baseline-DNP3.ndjson`
**Protokoll:** DNP3-Sitzung + Datenobjekte (Zeek `dnp3.log` + `dnp3_objects.log`) | **Filter:** `tags:dnp3 or tags:dnp3_objects`

Kombiniertes Dashboard, das DNP3-Sitzungsebene-Anfragen und Datenobjektdetails abdeckt. Üblich in Stromversorgern, Wasser-/Abwasser- und Öl- & Gas-SCADA-Umgebungen. Jagdfläche: nicht autorisierte Master-Hosts, die READ-Anfragen senden, Class-0-Abfragen von unbekannten Hosts (vollständiger Outstation-Daten-Dump = Recon), ungewöhnliche angeforderte Objekttypen, anomale Funktionscodes (COLD_RESTART, WARM_RESTART, STOP_APPLICATION). Vorgefiltertes Panel für disruptive Funktionscodes. Wechsel zu DNP3 Control für Relais-Befehlsanalyse.

**Wichtige Felder:** `dnp3.fc_request` (Sitzung), `dnp3.function_code` (Objekte), `dnp3.object_type`, `source.ip`, `destination.ip`

**MITRE ICS:** T1801 (Monitor Process State), T1846 (Remote System Discovery), T1814 (Denial of Service), T1858 (Change Operating Mode)

---

#### `PEAK-Baseline-DNP3-Control.ndjson`
**Protokoll:** DNP3-Steuerrelais-Befehle (Zeek `dnp3_control.log`) | **Filter:** `tags:dnp3_control`

**Dashboard mit dem höchsten Risiko in dieser Sammlung.** Jeder Datensatz stellt einen Befehl dar, den physikalischen Zustand eines Feldgeräts zu ändern (Relais-Auslösung, Unterbrecher öffnen/schließen, Ventilbefehl). Modelliert nach dem DNP3 SELECT→OPERATE-Muster, das in realen ICS-Angriffen verwendet wird (siehe: Ukraine-Stromnetzangriff 2015).

Jagdfläche: nicht autorisierte befehlende Hosts (sollte maximal 1–2 bekannte SCADA-Server sein), DIRECT_OPERATE-Befehle (umgeht die SELECT-Bestätigungs-Sicherheitsstufe), Trip/Close-Operationen (Unterbrecherebene-Konsequenz), Indexnummern außerhalb der dokumentierten Steuerpunktliste, execute_count > 1 (wiederholte Auslösung), Timing-Parameter außerhalb der Betriebsnormen.

**Jeder Datensatz in diesem Dashboard sollte gegen autorisierte Change-Management-Aufzeichnungen geprüft werden.**

**Wichtige Felder:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`

**MITRE ICS:** T1855 (Unauthorized Command Message), T1831 (Manipulation of Control), T1836 (Modify Parameter), T1816 (Device Restart/Shutdown)

---

## Dashboard-Zusammenfassungstabelle

| Dashboard-Datei | Protokoll | Zeek-Log(s) | Filter |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | Netzwerkverbindungen | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | X.509-Zertifikate | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | Zeek Files | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | alerts | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Modbus-Sitzung | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Modbus-Detail | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | DNP3-Sitzung + Objekte | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | DNP3-Steuerrelais | dnp3_control.log | `tags:dnp3_control` |

---

## Technische Details

**Getestet mit:** Security Onion 3.0.0  
**Elasticsearch-Version:** 8.x  
**Kibana-Objektformat:** Legacy aggregationsbasierte Visualisierungen (nicht Lens)  
**Index-Muster:** `logs-*`  
**Verwendete Visualisierungstypen:** metric, table, line, pie, tagcloud, markdown, saved search  
**Objektversionierung:** `typeMigrationVersion: 8.5.0` (viz), `10.5.0` (search), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`

Die Feldzuordnungen wurden anhand von Live-Elasticsearch-Daten aus Security Onion 3.0.0-Importen validiert. Alle in Visualisierungen verwendeten Felder sind bestätigt im indizierten `fields`-Block ihrer jeweiligen Datenströme vorhanden.

---

## Vorgeschlagener Jagd-Workflow```
1. Start with PEAK-Baseline-Conn  →  Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest   →  Use protocol-specific dashboards for deep dives
3. Surface rare values            →  Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings              →  Use saved searches to drill to raw events
5. ICS environments               →  Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage                   →  Use Suricata dashboard: start with rare signatures, not top signatures

Lizenz

Diese Dashboards werden zur Nutzung in der defensiven Sicherheitsoperation bereitgestellt. Feldzuordnungen und Entwurfsmuster sind spezifisch für Security Onion 3.0 mit Zeek/Suricata. Für andere Bereitstellungen kann eine Anpassung erforderlich sein.

Tool herunterladen