Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/jconeby/elastic-peak-dashboards
SchwachstellenanalyseNetzwerksicherheitDigitale ForensikBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseDNS-AnalyseLog-Analyse
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

PEAK Baseline Threat Hunt Dashboards für Security Onion 3.0 — abdeckt DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata und mehr

Repository anzeigen
3127vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PEAK Baseline Threat Hunt Dashboards

Kibana / Security Onion 3.0 — Stufe 1 & ICS-Protokollanalyse

Importierbare Kibana Saved-Object-Dashboards, die die Splunk PEAK Baseline Threat Hunt-Methodik für Cyber Threat Hunt (CTH) und Incident Response (IR)-Operationen implementieren. Erstellt und validiert gegen Security Onion 3.0.0 mit Zeek NSM- und Suricata-Daten in Elasticsearch.


Übersicht

Jedes Dashboard folgt einem konsistenten Zwei-Phasen-Design:

  1. Baseline etablieren — Volumen über Zeit, Kardinalitätsmetriken, Top-Talker-Tabellen und protokollspezifische Verteilungspanels, die es Operatoren ermöglichen, ein Bild davon zu erstellen, was normal für ein bestimmtes Protokoll in einem bestimmten Netzwerk ist.
  2. Abweichungen aufdecken — Long-Tail/Least-Frequent-Tabellen, vorgefilterte Anomalie-Panels und verschachtelte Bucket-Visualisierungen, die entwickelt wurden, um Ausreißer, seltene Werte und statistisch ungewöhnliche Kombinationen, die eine Untersuchung rechtfertigen, aufzudecken.

Jedes Dashboard enthält:

  • Ein Markdown-Kontextpanel, das das Protokoll, die Jagdhypothese, spezifische Abweichungsmuster, auf die man achten sollte, und relevante MITRE ATT&CK (Enterprise oder ICS)-Technik-IDs erklärt.
  • Volumen-über-Zeit-Trendpanel für Baseline-Erstellung und Spike-Erkennung
  • Top-Talker- und seltene/Long-Tail-Tabellen für jedes Schlüsselfeld (am häufigsten etabliert die Baseline; am seltensten zeigt die Jagd-Ziele)
  • Vorgefilterte Panels für hochprioritäre Jagdszenarien, die für jedes Protokoll spezifisch sind
  • Eine gespeicherte Suche mit relevanten Spalten für den Roh-Ereignis-Drilldown

Die Dashboards sind dafür ausgelegt, sowohl erfahrenen Jägern, die das Protokoll kennen, als auch Analysten, die es lernen, zu dienen – die Markdown-Panels dokumentieren normales Verhalten, sodass das Dashboard sowohl als Lehrmittel als auch als Jagdwerkzeug fungiert.


PEAK-Methodik

Das PEAK Framework (Prepare, Execute, Act with Knowledge) ist eine strukturierte Threat-Hunting-Methodik, die von Splunk entwickelt wurde. Diese Dashboards implementieren das Baseline Hunt-Modell aus dem PEAK-Framework:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

Der Schlüsselgedanke der PEAK Baseline Hunts ist, dass **man das Böse nicht finden kann, solange man nicht weiß, wie Normal aussieht**. Jedes Panel in diesen Dashboards ist nach diesem Prinzip gestaltet – Tabellen mit den häufigsten Werten definieren Normal, und Tabellen mit den seltensten Werten zeigen auf, was nicht passt.

Weitere Details zum PEAK-Framework finden Sie im [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Importanweisungen

1. Navigieren Sie in Kibana zu **Stack Management → Saved Objects**
2. Klicken Sie auf **Import**
3. Wählen Sie die `.ndjson`-Datei für das/die Dashboard(s) aus, das/die Sie importieren möchten
4. Wählen Sie **Request for action on conflict** (oder Overwrite bei erneutem Import)
5. Klicken Sie auf **Import**

Jede Datei ist vollständig in sich geschlossen – sie enthält das Dashboard, alle Visualisierungen und alle gespeicherten Suchvorgänge. Keine Abhängigkeiten von externen gespeicherten Objekten.

> **Index-Muster-Anforderung:** Dashboards verwenden das Index-Muster `logs-*`, das der Standard für Security Onion 3.0-Importe ist. Stellen Sie sicher, dass dieses Index-Muster in Ihrer Kibana-Instanz vorhanden ist, bevor Sie importieren.

---

## Dashboard-Referenz

### Standard-Netzwerkprotokolle (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protokoll:** Netzwerkverbindungen (Zeek `conn.log`) | **Filter:** `tags:conn`

Die Grundlage jeder Netzwerk-Baseline. Deckt alle TCP/UDP/ICMP-Verbindungsdatensätze unabhängig vom Protokoll ab. Jagdfläche: seltene IP-Paare und Port-Kombinationen, langlebige Verbindungen (Beaconing), Datenflüsse mit hoher Byte-Anzahl zu ungewöhnlichen Zielen, selten gesehene Ziel-Ports.

**Wichtige Felder:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protokoll:** DNS (Zeek `dns.log`) | **Filter:** `tags:dns`

DNS ist die am meisten abfragbare Datenquelle in der Umgebung und eine der am häufigsten von Angreifern missbrauchten. Jagdfläche: seltene angefragte Domains (DGA, neue C2-Infrastruktur), Domainnamen mit hoher Entropie, ungewöhnliche Abfragetypen (TXT, ANY, NULL – Tunnelindikatoren), seltene Resolver, NX-Domain-Stürme.

**Wichtige Felder:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protokoll:** HTTP/HTTPS (Zeek `http.log`) | **Filter:** `tags:http or tags:http2`

Webverkehrs-Baseline, die User-Agents, URI-Muster, Statuscodes und Host-Verteilungen abdeckt. Jagdfläche: seltene oder fehlerhafte User-Agents (Tool-Fingerabdrücke), ungewöhnliche HTTP-Methoden, seltene externe Hosts, die POST-Daten empfangen, URI-Pfade, die mit bekannten Frameworks (Cobalt Strike, Metasploit) assoziiert sind, JA4H-Fingerabdrücke.

**Wichtige Felder:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protokoll:** TLS/SSL (Zeek `ssl.log`) | **Filter:** `tags:ssl`

TLS-Sitzungs-Metadaten – Versionen, Cipher Suites, Zertifikatsbetreffer und JA3/JA4-Fingerabdrücke. Jagdfläche: alte/schwache TLS-Versionen (1.0/1.1), selbstsignierte oder ungewöhnliche Zertifikatsbetreffer, seltene JA3/JA4-Client-Fingerabdrücke (Malware-Tool-Signaturen), abgelaufene Zertifikate, TLS zu Nicht-Standard-Ports.

**Wichtige Felder:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protokoll:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filter:** `tags:smb_mapping or tags:smb_files`

Kombiniertes Dashboard, das sowohl SMB-Freigabenzuordnungen als auch Dateioperationen abdeckt. Jagdfläche: Zugriff auf administrative Freigaben (ADMIN$, C$, IPC$), seltene Freigabepfade, ungewöhnliche Dateizugriffsmuster, Clients, die auf zuvor nie berührte Freigaben zugreifen, Lateral-Movement-Dateiablage.

**Wichtige Felder:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protokoll:** Kerberos (Zeek `kerberos.log`) | **Filter:** `tags:kerberos`

Active Directory-Authentifizierungs-Baseline. Jagdfläche: Kerberoasting (TGS-Anfragen für Dienstkonten, insbesondere RC4-Verschlüsselung), AS-REP-Roasting (Anfragen ohne Pre-Auth), Pass-the-Ticket-Indikatoren, ungewöhnliche Verschlüsselungstypen, seltene Client-/Dienstnamen-Paare, Authentifizierungsfehler.

**Wichtige Felder:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
Tool herunterladen