Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
elastic-peak-dashboards — Paneles de PEAK Baseline Threat Hunt para Security Onion 3.0 — que cubren DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata y más. | Kitploit
Herramientas/GitHubGitHub/jconeby/elastic-peak-dashboards
Análisis de VulnerabilidadesSeguridad de RedesForensia DigitalInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesAnálisis de DNSAnálisis de Registros
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Paneles de PEAK Baseline Threat Hunt para Security Onion 3.0 — que cubren DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata y más.

Ver Repositorio
3128hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Paneles de análisis de Threat Hunt de referencia PEAK

Kibana / Security Onion 3.0 — Análisis de protocolos Tier 1 e ICS

Paneles de análisis de objetos guardados de Kibana importables que implementan la metodología de Threat Hunt de referencia PEAK de Splunk para operaciones de caza de amenazas cibernéticas (CTH) y respuesta a incidentes (IR). Construidos y validados contra Security Onion 3.0.0 con datos de Zeek NSM y Suricata en Elasticsearch.


Información general

Cada panel sigue un diseño consistente de dos fases:

  1. Establecer la referencia — volumen a lo largo del tiempo, métricas de cardinalidad, tablas de principales emisores y paneles de distribución específicos por protocolo que permiten a los operadores construir una imagen de cómo se ve lo normal para un protocolo determinado en una red determinada.
  2. Superficie de desviaciones — tablas de cola larga / menos frecuentes, paneles de anomalías previamente filtrados y visualizaciones de buckets anidados diseñados para exponer valores atípicos, valores raros y combinaciones estadísticamente inusuales que justifican una investigación.

Cada panel incluye:

  • Un panel de contexto en markdown que explica el protocolo, la hipótesis de caza, los patrones de desviación específicos a buscar y los ID de técnica relevantes de MITRE ATT&CK (Enterprise o ICS)
  • Panel de tendencia de volumen a lo largo del tiempo para establecer la referencia y detectar picos
  • Tablas de principales emisores y de valores raros / cola larga para cada campo clave (los más frecuentes establecen la referencia; los menos frecuentes sacan a la superficie los objetivos de caza)
  • Paneles previamente filtrados para escenarios de caza de alta prioridad específicos de cada protocolo
  • Una búsqueda guardada con columnas relevantes para el análisis detallado de eventos sin procesar

Los paneles están diseñados para servir tanto a cazadores experimentados que conocen el protocolo como a analistas que lo están aprendiendo — los paneles de markdown documentan el comportamiento normal para que el panel funcione como una ayuda didáctica y también como una herramienta de caza.


Metodología PEAK

El marco PEAK (Prepare, Execute, Act with Knowledge) es una metodología estructurada de caza de amenazas desarrollada por Splunk. Estos paneles implementan el modelo de caza de referencia del marco PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

La idea clave de PEAK Baseline Hunts es que **no puedes encontrar el mal hasta que sabes cómo se ve lo normal**. Cada panel de estos dashboards está diseñado con ese principio en mente — las tablas de mayor frecuencia definen lo normal, y las tablas de menor frecuencia exponen lo que no encaja.

Para más detalle sobre el framework PEAK, consulta el [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Instrucciones de Importación

1. En Kibana, navega a **Stack Management → Saved Objects**
2. Haz clic en **Import**
3. Selecciona el archivo `.ndjson` del/de los dashboard(s) que quieras importar
4. Elige **Request for action on conflict** (o Overwrite si estás reimportando)
5. Haz clic en **Import**

Cada archivo es totalmente autocontenido — incluye el dashboard, todas las visualizaciones y las búsquedas guardadas. No depende de objetos guardados externos.

> **Requisito de patrón de índice:** Los dashboards usan el patrón de índice `logs-*`, que es el predeterminado para las importaciones de Security Onion 3.0. Verifica que este patrón de índice exista en tu instancia de Kibana antes de importar.

---

## Referencia de Dashboards

### Protocolos de Red Estándar (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocolo:** Conexiones de Red (Zeek `conn.log`) | **Filtro:** `tags:conn`

La base de cualquier línea base de red. Cubre todos los registros de conexión TCP/UDP/ICMP, independientemente del protocolo. Superficie de caza: pares de IP y combinaciones de puertos poco frecuentes, conexiones de larga duración (beaconing), flujos de alto volumen de bytes hacia destinos inusuales, puertos de destino raramente vistos.

**Campos clave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfiltración), T1571 (Puerto No Estándar), T1572 (Tunelización de Protocolo)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocolo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`

DNS es la fuente de datos más consultable del entorno y una de las más abusadas por los adversarios. Superficie de caza: dominios consultados poco frecuentes (DGA, nueva infraestructura C2), nombres de dominio de alta entropía, tipos de consulta inusuales (TXT, ANY, NULL — indicadores de tunelización), resolvers poco frecuentes, tormentas de NX-domain.

**Campos clave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (C2 por DNS), T1568 (Resolución Dinámica), T1048.003 (Exfiltración por DNS), T1583 (Adquisición de Infraestructura)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocolo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`

Línea base de tráfico web que cubre user-agents, patrones de URI, códigos de estado y distribuciones de hosts. Superficie de caza: user-agents poco frecuentes o malformados (huellas de herramientas), métodos HTTP inusuales, hosts externos poco frecuentes que reciben datos POST, rutas URI asociadas con frameworks conocidos (Cobalt Strike, Metasploit), huellas JA4H.

**Campos clave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (C2 por HTTP), T1566 (Phishing), T1105 (Transferencia de Herramientas), T1059 (Ejecución mediante Scripts vía Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocolo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`

Metadatos de sesión TLS — versiones, suites de cifrado, sujetos de certificados y huellas JA3/JA4. Superficie de caza: versiones TLS antiguas/débiles (1.0/1.1), sujetos de certificados autofirmados o inusuales, huellas de cliente JA3/JA4 poco frecuentes (firmas de herramientas de malware), certificados caducados, TLS hacia puertos no estándar.

**Campos clave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Canal Cifrado), T1071 (C2), T1587.003 (Certificados Autofirmados)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocolo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`

Dashboard combinado que cubre tanto los mapeos de recursos compartidos SMB como las operaciones de archivos. Superficie de caza: acceso a recursos administrativos compartidos (ADMIN$, C$, IPC$), rutas de recursos poco frecuentes, patrones inusuales de acceso a archivos, clientes que acceden a recursos que nunca antes habían tocado, preparación de archivos para movimiento lateral.

**Campos clave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (Recursos Administrativos SMB/Windows), T1570 (Transferencia Lateral de Herramientas), T1039 (Datos desde Unidad de Red Compartida)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocolo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`
Descargar herramienta