Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
elastic-peak-dashboards — Tableaux de bord PEAK Baseline Threat Hunt pour Security Onion 3.0 — couvrant DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, et plus encore | Kitploit
Outils/GitHubGitHub/jconeby/elastic-peak-dashboards
Analyse des VulnérabilitésSécurité RéseauCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse DNSAnalyse de Journaux
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Tableaux de bord PEAK Baseline Threat Hunt pour Security Onion 3.0 — couvrant DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, et plus encore

Voir le dépôt
3127il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PEAK Baseline Threat Hunt Dashboards

Kibana / Security Onion 3.0 — Analyse des protocoles Tier 1 et ICS

Tableaux de bord Kibana (objets enregistrés) importables implémentant la méthodologie Splunk PEAK Baseline Threat Hunt pour les opérations de chasse aux menaces cyber (CTH) et de réponse aux incidents (IR). Conçus et validés avec Security Onion 3.0.0 sur des données Zeek NSM et Suricata dans Elasticsearch.


Vue d'ensemble

Chaque tableau de bord suit une conception cohérente en deux phases :

  1. Établir la baseline — volume dans le temps, métriques de cardinalité, tableaux des principaux émetteurs (top-talkers) et panneaux de distribution spécifiques aux protocoles qui permettent aux opérateurs de se représenter ce à quoi normal ressemble pour un protocole donné sur un réseau donné.
  2. Faire ressortir les écarts — tableaux de longue traîne / des valeurs les moins fréquentes, panneaux d'anomalies pré-filtrés et visualisations par compartiments imbriqués conçus pour exposer les valeurs aberrantes, les valeurs rares et les combinaisons statistiquement inhabituelles qui justifient une investigation.

Chaque tableau de bord comprend :

  • Un panneau contextuel en Markdown expliquant le protocole, l'hypothèse de chasse, les schémas d'écart spécifiques à rechercher, ainsi que les identifiants de techniques MITRE ATT&CK (Enterprise ou ICS) pertinents
  • Un panneau de tendance volume-dans-le-temps pour l'établissement de la baseline et la détection de pics
  • Des tableaux top-talker et des tableaux de valeurs rares / de longue traîne pour chaque champ clé (les plus fréquents établissent la baseline ; les moins fréquents font ressortir les cibles de chasse)
  • Des panneaux pré-filtrés pour les scénarios de chasse à priorité élevée spécifiques à chaque protocole
  • Une recherche enregistrée avec les colonnes pertinentes pour l'analyse approfondie des événements bruts

Les tableaux de bord sont conçus pour servir à la fois les chasseurs expérimentés qui connaissent le protocole et les analystes qui l'apprennent — les panneaux Markdown documentent le comportement normal afin que le tableau de bord serve d'outil pédagogique autant que d'outil de chasse.


Méthodologie PEAK

Le framework PEAK (Prepare, Execute, Act with Knowledge) est une méthodologie structurée de chasse aux menaces développée par Splunk. Ces tableaux de bord implémentent le modèle Baseline Hunt du framework PEAK :``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

L'idée clé des PEAK Baseline Hunts est que **vous ne pouvez pas trouver le mal tant que vous ne savez pas à quoi ressemble la normale**. Chaque panneau de ces tableaux de bord est conçu avec ce principe à l'esprit — les tables à haute fréquence définissent la normale, et les tables à basse fréquence exposent ce qui ne correspond pas.

Pour plus de détails sur le framework PEAK, consultez le [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Instructions d'importation

1. Dans Kibana, accédez à **Stack Management → Saved Objects**
2. Cliquez sur **Import**
3. Sélectionnez le fichier `.ndjson` pour le(s) tableau(x) de bord que vous souhaitez importer
4. Choisissez **Request for action on conflict** (ou Overwrite si vous réimportez)
5. Cliquez sur **Import**

Chaque fichier est entièrement autonome — il inclut le tableau de bord, toutes les visualisations et toutes les recherches enregistrées. Aucune dépendance à des objets enregistrés externes.

> **Exigence de modèle d'index :** Les tableaux de bord utilisent le modèle d'index `logs-*`, qui est le modèle par défaut pour les imports Security Onion 3.0. Vérifiez que ce modèle d'index existe dans votre instance Kibana avant d'importer.

---

## Référence des tableaux de bord

### Protocoles réseau standard (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocole :** Connexions réseau (Zeek `conn.log`) | **Filtre :** `tags:conn`

Le fondement de toute baseline réseau. Couvre tous les enregistrements de connexions TCP/UDP/ICMP quel que soit le protocole. Surface de chasse : paires d'IP et combinaisons de ports rares, connexions de longue durée (beaconing), flux à volume d'octets élevé vers des destinations inhabituelles, ports de destination rarement vus.

**Champs clés :** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE :** T1071 (C2), T1048 (Exfil), T1571 (Port non standard), T1572 (Tunneling de protocole)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocole :** DNS (Zeek `dns.log`) | **Filtre :** `tags:dns`

Le DNS est la source de données la plus interrogeable de l'environnement et l'une des plus abusées par les adversaires. Surface de chasse : domaines interrogés rares (DGA, nouvelle infrastructure C2), noms de domaine à haute entropie, types de requêtes inhabituels (TXT, ANY, NULL — indicateurs de tunneling), résolveurs rares, tempêtes NXDOMAIN.

**Champs clés :** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE :** T1071.004 (C2 DNS), T1568 (Résolution dynamique), T1048.003 (Exfil DNS), T1583 (Acquisition d'infrastructure)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocole :** HTTP/HTTPS (Zeek `http.log`) | **Filtre :** `tags:http or tags:http2`

Baseline du trafic web couvrant les user-agents, les modèles d'URI, les codes de statut et les distributions d'hôtes. Surface de chasse : user-agents rares ou malformés (empreintes d'outils), méthodes HTTP inhabituelles, hôtes externes rares recevant des données POST, chemins d'URI associés à des frameworks connus (Cobalt Strike, Metasploit), empreintes JA4H.

**Champs clés :** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE :** T1071.001 (C2 HTTP), T1566 (Phishing), T1105 (Transfert d'outils), T1059 (Exécution scriptée via le web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocole :** TLS/SSL (Zeek `ssl.log`) | **Filtre :** `tags:ssl`

Métadonnées de session TLS — versions, suites de chiffrement, sujets de certificats et empreintes JA3/JA4. Surface de chasse : versions TLS anciennes/faibles (1.0/1.1), sujets de certificats auto-signés ou inhabituels, empreintes client JA3/JA4 rares (signatures d'outils de malware), certificats expirés, TLS vers des ports non standard.

**Champs clés :** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE :** T1573 (Canal chiffré), T1071 (C2), T1587.003 (Certificats auto-signés)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocole :** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtre :** `tags:smb_mapping or tags:smb_files`

Tableau de bord combiné couvrant à la fois les mappages de partages SMB et les opérations sur fichiers. Surface de chasse : accès aux partages administratifs (ADMIN$, C$, IPC$), chemins de partage rares, modèles d'accès aux fichiers inhabituels, clients accédant à des partages qu'ils n'ont jamais touchés auparavant, préparation de fichiers en vue d'un mouvement latéral.

**Champs clés :** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE :** T1021.002 (Partages admin SMB/Windows), T1570 (Transfert d'outil latéral), T1039 (Données depuis un lecteur réseau partagé)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocole :** Kerberos (Zeek `kerberos.log`) | **Filtre :** `tags:kerberos`
Télécharger l’outil