PEAK Baseline Threat Hunt Dashboards für Security Onion 3.0 — abdeckt DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata und mehr
Importierbare Kibana Saved-Object-Dashboards, die die Splunk PEAK Baseline Threat Hunt-Methodik für Cyber Threat Hunt (CTH) und Incident Response (IR)-Operationen implementieren. Erstellt und validiert gegen Security Onion 3.0.0 mit Zeek NSM- und Suricata-Daten in Elasticsearch.
Jedes Dashboard folgt einem konsistenten Zwei-Phasen-Design:
Jedes Dashboard enthält:
Die Dashboards sind dafür ausgelegt, sowohl erfahrenen Jägern, die das Protokoll kennen, als auch Analysten, die es lernen, zu dienen – die Markdown-Panels dokumentieren normales Verhalten, sodass das Dashboard sowohl als Lehrmittel als auch als Jagdwerkzeug fungiert.
Das PEAK Framework (Prepare, Execute, Act with Knowledge) ist eine strukturierte Threat-Hunting-Methodik, die von Splunk entwickelt wurde. Diese Dashboards implementieren das Baseline Hunt-Modell aus dem PEAK-Framework:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
Der Schlüsselgedanke der PEAK Baseline Hunts ist, dass **man das Böse nicht finden kann, solange man nicht weiß, wie Normal aussieht**. Jedes Panel in diesen Dashboards ist nach diesem Prinzip gestaltet – Tabellen mit den häufigsten Werten definieren Normal, und Tabellen mit den seltensten Werten zeigen auf, was nicht passt.
Weitere Details zum PEAK-Framework finden Sie im [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## Importanweisungen
1. Navigieren Sie in Kibana zu **Stack Management → Saved Objects**
2. Klicken Sie auf **Import**
3. Wählen Sie die `.ndjson`-Datei für das/die Dashboard(s) aus, das/die Sie importieren möchten
4. Wählen Sie **Request for action on conflict** (oder Overwrite bei erneutem Import)
5. Klicken Sie auf **Import**
Jede Datei ist vollständig in sich geschlossen – sie enthält das Dashboard, alle Visualisierungen und alle gespeicherten Suchvorgänge. Keine Abhängigkeiten von externen gespeicherten Objekten.
> **Index-Muster-Anforderung:** Dashboards verwenden das Index-Muster `logs-*`, das der Standard für Security Onion 3.0-Importe ist. Stellen Sie sicher, dass dieses Index-Muster in Ihrer Kibana-Instanz vorhanden ist, bevor Sie importieren.
---
## Dashboard-Referenz
### Standard-Netzwerkprotokolle (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**Protokoll:** Netzwerkverbindungen (Zeek `conn.log`) | **Filter:** `tags:conn`
Die Grundlage jeder Netzwerk-Baseline. Deckt alle TCP/UDP/ICMP-Verbindungsdatensätze unabhängig vom Protokoll ab. Jagdfläche: seltene IP-Paare und Port-Kombinationen, langlebige Verbindungen (Beaconing), Datenflüsse mit hoher Byte-Anzahl zu ungewöhnlichen Zielen, selten gesehene Ziel-Ports.
**Wichtige Felder:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)
---
#### `PEAK-Baseline-DNS.ndjson`
**Protokoll:** DNS (Zeek `dns.log`) | **Filter:** `tags:dns`
DNS ist die am meisten abfragbare Datenquelle in der Umgebung und eine der am häufigsten von Angreifern missbrauchten. Jagdfläche: seltene angefragte Domains (DGA, neue C2-Infrastruktur), Domainnamen mit hoher Entropie, ungewöhnliche Abfragetypen (TXT, ANY, NULL – Tunnelindikatoren), seltene Resolver, NX-Domain-Stürme.
**Wichtige Felder:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)
---
#### `PEAK-Baseline-HTTP.ndjson`
**Protokoll:** HTTP/HTTPS (Zeek `http.log`) | **Filter:** `tags:http or tags:http2`
Webverkehrs-Baseline, die User-Agents, URI-Muster, Statuscodes und Host-Verteilungen abdeckt. Jagdfläche: seltene oder fehlerhafte User-Agents (Tool-Fingerabdrücke), ungewöhnliche HTTP-Methoden, seltene externe Hosts, die POST-Daten empfangen, URI-Pfade, die mit bekannten Frameworks (Cobalt Strike, Metasploit) assoziiert sind, JA4H-Fingerabdrücke.
**Wichtige Felder:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**Protokoll:** TLS/SSL (Zeek `ssl.log`) | **Filter:** `tags:ssl`
TLS-Sitzungs-Metadaten – Versionen, Cipher Suites, Zertifikatsbetreffer und JA3/JA4-Fingerabdrücke. Jagdfläche: alte/schwache TLS-Versionen (1.0/1.1), selbstsignierte oder ungewöhnliche Zertifikatsbetreffer, seltene JA3/JA4-Client-Fingerabdrücke (Malware-Tool-Signaturen), abgelaufene Zertifikate, TLS zu Nicht-Standard-Ports.
**Wichtige Felder:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)
---
#### `PEAK-Baseline-SMB.ndjson`
**Protokoll:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filter:** `tags:smb_mapping or tags:smb_files`
Kombiniertes Dashboard, das sowohl SMB-Freigabenzuordnungen als auch Dateioperationen abdeckt. Jagdfläche: Zugriff auf administrative Freigaben (ADMIN$, C$, IPC$), seltene Freigabepfade, ungewöhnliche Dateizugriffsmuster, Clients, die auf zuvor nie berührte Freigaben zugreifen, Lateral-Movement-Dateiablage.
**Wichtige Felder:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**Protokoll:** Kerberos (Zeek `kerberos.log`) | **Filter:** `tags:kerberos`
Active Directory-Authentifizierungs-Baseline. Jagdfläche: Kerberoasting (TGS-Anfragen für Dienstkonten, insbesondere RC4-Verschlüsselung), AS-REP-Roasting (Anfragen ohne Pre-Auth), Pass-the-Ticket-Indikatoren, ungewöhnliche Verschlüsselungstypen, seltene Client-/Dienstnamen-Paare, Authentifizierungsfehler.
**Wichtige Felder:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`