Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/jconeby/elastic-peak-dashboards
भेद्यता विश्लेषणनेटवर्क सुरक्षाडिजिटल फोरेंसिकखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियाDNS विश्लेषणलॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

PEAK बेसलाइन थ्रेट हंट डैशबोर्ड Security Onion 3.0 के लिए — DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, और अन्य को कवर करते हुए

रिपॉजिटरी देखें
312 महीने पहलेअभी तक समीक्षित नहीं

PEAK बेसलाइन थ्रेट हंट डैशबोर्ड

Kibana / Security Onion 3.0 — टियर 1 और ICS प्रोटोकॉल विश्लेषण

आयात करने योग्य Kibana सहेजे गए-ऑब्जेक्ट डैशबोर्ड जो साइबर खतरा शिकार (CTH) और घटना प्रतिक्रिया (IR) संचालन के लिए Splunk PEAK बेसलाइन थ्रेट हंट पद्धति को लागू करते हैं। इसे Security Onion 3.0.0 के विरुद्ध बनाया और मान्य किया गया है, जिसमें Elasticsearch में Zeek NSM और Suricata डेटा है।


अवलोकन

प्रत्येक डैशबोर्ड एक सुसंगत दो-चरणीय डिज़ाइन का पालन करता है:

  1. बेसलाइन स्थापित करें — समय के साथ वॉल्यूम, कार्डिनैलिटी मेट्रिक्स, शीर्ष-बातचीत करने वालों की तालिकाएँ, और प्रोटोकॉल-विशिष्ट वितरण पैनल जो ऑपरेटरों को किसी दिए गए नेटवर्क पर किसी दिए गए प्रोटोकॉल के लिए सामान्य क्या है, इसकी तस्वीर बनाने देते हैं।
  2. विचलन सतह पर लाएँ — लॉन्ग-टेल / कम-से-कम बारंबारता तालिकाएँ, पूर्व-फ़िल्टर्ड विसंगति पैनल, और नेस्टेड बकेट विज़ुअलाइज़ेशन जो बाहरी मानों, दुर्लभ मानों, और सांख्यिकीय रूप से असामान्य संयोजनों को उजागर करने के लिए डिज़ाइन किए गए हैं जो जाँच की आवश्यकता रखते हैं।

प्रत्येक डैशबोर्ड में शामिल है:

  • एक मार्कडाउन संदर्भ पैनल जो प्रोटोकॉल, शिकार परिकल्पना, देखने के लिए विशिष्ट विचलन पैटर्न, और प्रासंगिक MITRE ATT&CK (एंटरप्राइज या ICS) तकनीक आईडी की व्याख्या करता है
  • बेसलाइनिंग और स्पाइक डिटेक्शन के लिए समय-के-साथ-वॉल्यूम प्रवृत्ति पैनल
  • प्रत्येक प्रमुख फ़ील्ड के लिए शीर्ष-बातचीत करने वालों और दुर्लभ/लॉन्ग-टेल तालिकाएँ (सबसे अधिक बारंबार बेसलाइन स्थापित करता है; सबसे कम बारंबार शिकार लक्ष्यों को सतह पर लाता है)
  • प्रत्येक प्रोटोकॉल के लिए विशिष्ट उच्च-प्राथमिकता वाले शिकार परिदृश्यों के लिए पूर्व-फ़िल्टर्ड पैनल
  • कच्ची घटना ड्रिल-डाउन के लिए प्रासंगिक कॉलम के साथ एक सहेजी गई खोज

डैशबोर्ड उन अनुभवी शिकारियों के साथ-साथ इसे सीखने वाले विश्लेषकों दोनों की सेवा के लिए डिज़ाइन किए गए हैं — मार्कडाउन पैनल सामान्य व्यवहार का दस्तावेज़ीकरण करते हैं ताकि डैशबोर्ड एक शिकार उपकरण के साथ-साथ एक शिक्षण सहायता के रूप में भी कार्य करे।


PEAK पद्धति

PEAK फ्रेमवर्क (तैयार करें, क्रियान्वित करें, ज्ञान के साथ कार्य करें) एक संरचित खतरा शिकार पद्धति है जिसे Splunk द्वारा विकसित किया गया है। ये डैशबोर्ड PEAK फ्रेमवर्क से बेसलाइन हंट मॉडल को लागू करते हैं:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

root@kitploit:~
PEAK बेसलाइन हंट्स की मुख्य अंतर्दृष्टि यह है कि **आप तब तक बुराई नहीं खोज सकते जब तक आप यह नहीं जानते कि सामान्य कैसा दिखता है**। इन डैशबोर्ड के हर पैनल को उसी सिद्धांत को ध्यान में रखते हुए डिज़ाइन किया गया है — शीर्ष-आवृत्ति तालिकाएँ सामान्य को परिभाषित करती हैं, और न्यूनतम-आवृत्ति तालिकाएँ वह उजागर करती हैं जो फिट नहीं बैठता।

PEAK फ्रेमवर्क के बारे में अधिक जानकारी के लिए, [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html) देखें।

---

## आयात निर्देश

1. Kibana में, **Stack Management → Saved Objects** पर जाएँ
2. **Import** पर क्लिक करें
3. जिस डैशबोर्ड(डैशबोर्ड) को आप आयात करना चाहते हैं, उसके लिए `.ndjson` फ़ाइल चुनें
4. **Request for action on conflict** चुनें (या पुन: आयात करने पर Overwrite)
5. **Import** पर क्लिक करें

प्रत्येक फ़ाइल पूरी तरह से स्व-निहित है — इसमें डैशबोर्ड, सभी विज़ुअलाइज़ेशन और कोई भी सहेजी गई खोज शामिल है। बाहरी सहेजी गई वस्तुओं पर कोई निर्भरता नहीं है।

> **इंडेक्स पैटर्न आवश्यकता:** डैशबोर्ड `logs-*` इंडेक्स पैटर्न का उपयोग करते हैं, जो Security Onion 3.0 आयात के लिए डिफ़ॉल्ट है। आयात करने से पहले सत्यापित करें कि यह इंडेक्स पैटर्न आपके Kibana इंस्टेंस में मौजूद है।

---

## डैशबोर्ड संदर्भ

### मानक नेटवर्क प्रोटोकॉल (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**प्रोटोकॉल:** नेटवर्क कनेक्शन (Zeek `conn.log`) | **फ़िल्टर:** `tags:conn`

किसी भी नेटवर्क बेसलाइन की नींव। प्रोटोकॉल की परवाह किए बिना सभी TCP/UDP/ICMP कनेक्शन रिकॉर्ड को कवर करता है। हंट सरफेस: दुर्लभ IP जोड़े और पोर्ट संयोजन, लंबी अवधि के कनेक्शन (बीकनिंग), असामान्य गंतव्यों पर उच्च बाइट-गणना प्रवाह, शायद ही कभी देखे गए गंतव्य पोर्ट।

**मुख्य फ़ील्ड:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (एक्सफिल), T1571 (गैर-मानक पोर्ट), T1572 (प्रोटोकॉल टनलिंग)

---

#### `PEAK-Baseline-DNS.ndjson`
**प्रोटोकॉल:** DNS (Zeek `dns.log`) | **फ़िल्टर:** `tags:dns`

DNS पर्यावरण में सबसे अधिक क्वेरी करने योग्य डेटा स्रोत है और विरोधियों द्वारा सबसे अधिक दुरुपयोग किए जाने वाले स्रोतों में से एक है। हंट सरफेस: दुर्लभ क्वेरी किए गए डोमेन (DGA, नया C2 बुनियादी ढाँचा), उच्च-एंट्रोपी डोमेन नाम, असामान्य क्वेरी प्रकार (TXT, ANY, NULL — टनलिंग संकेतक), दुर्लभ रिज़ॉल्वर, NX-domain तूफान।

**मुख्य फ़ील्ड:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (DNS C2), T1568 (डायनामिक रेज़ोल्यूशन), T1048.003 (DNS एक्सफिल), T1583 (बुनियादी ढाँचा प्राप्त करें)

---

#### `PEAK-Baseline-HTTP.ndjson`
**प्रोटोकॉल:** HTTP/HTTPS (Zeek `http.log`) | **फ़िल्टर:** `tags:http or tags:http2`

वेब ट्रैफ़िक बेसलाइन जो उपयोगकर्ता-एजेंट, URI पैटर्न, स्थिति कोड और होस्ट वितरण को कवर करता है। हंट सरफेस: दुर्लभ या विकृत उपयोगकर्ता-एजेंट (टूल फ़िंगरप्रिंट), असामान्य HTTP विधियाँ, POST डेटा प्राप्त करने वाले दुर्लभ बाहरी होस्ट, ज्ञात फ्रेमवर्क (Cobalt Strike, Metasploit) से जुड़े URI पथ, JA4H फ़िंगरप्रिंट।

**मुख्य फ़ील्ड:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (HTTP C2), T1566 (फ़िशिंग), T1105 (टूल ट्रांसफ़र), T1059 (स्क्रिप्टेड एक्सीक्यूशन वेब के माध्यम से)

---

#### `PEAK-Baseline-TLS.ndjson`
**प्रोटोकॉल:** TLS/SSL (Zeek `ssl.log`) | **फ़िल्टर:** `tags:ssl`

TLS सत्र मेटाडेटा — संस्करण, सिफ़र सूट, प्रमाणपत्र विषय, और JA3/JA4 फ़िंगरप्रिंट। हंट सरफेस: पुराने/कमज़ोर TLS संस्करण (1.0/1.1), स्व-हस्ताक्षरित या असामान्य प्रमाणपत्र विषय, दुर्लभ JA3/JA4 क्लाइंट फ़िंगरप्रिंट (मैलवेयर टूल सिग्नेचर), समाप्त प्रमाणपत्र, गैर-मानक पोर्ट पर TLS।

**मुख्य फ़ील्ड:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (एन्क्रिप्टेड चैनल), T1071 (C2), T1587.003 (स्व-हस्ताक्षरित प्रमाणपत्र)

---

#### `PEAK-Baseline-SMB.ndjson`
**प्रोटोकॉल:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **फ़िल्टर:** `tags:smb_mapping or tags:smb_files`

SMB शेयर मैपिंग और फ़ाइल संचालन दोनों को कवर करने वाला संयुक्त डैशबोर्ड। हंट सरफेस: प्रशासनिक शेयरों (ADMIN$, C$, IPC$) तक पहुँच, दुर्लभ शेयर पथ, असामान्य फ़ाइल एक्सेस पैटर्न, ऐसे क्लाइंट जो पहले कभी नहीं छूए गए शेयरों तक पहुँच रहे हैं, लेटरल मूवमेंट फ़ाइल स्टेजिंग।

**मुख्य फ़ील्ड:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (SMB/विंडोज एडमिन शेयर्स), T1570 (लेटरल टूल ट्रांसफ़र), T1039 (नेटवर्क शेयर्ड ड्राइव से डेटा)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**प्रोटोकॉल:** केरबेरोस (Zeek `kerberos.log`) | **फ़िल्टर:** `tags:kerberos`

एक्टिव डायरेक्टरी प्रमाणीकरण बेसलाइन। हंट सरफेस: केरबेरोस्टिंग (सेवा खातों के लिए TGS अनुरोध, विशेष रूप से RC4 सिफ़र), AS-REP रोस्टिंग (बिना प्री-ऑथ के अनुरोध), पास-द-टिकट संकेतक, असामान्य एन्क्रिप्शन प्रकार, दुर्लभ क्लाइंट/सेवा नाम जोड़े, प्रमाणीकरण विफलताएँ।

**मुख्य फ़ील्ड:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE:** T1558.003 (केरबेरोस्टिंग), T1558.004 (AS-REP रोस्टिंग), T1550.003 (पास-द-टिकट)

---

#### `PEAK-Baseline-FTP.ndjson`
**प्रोटोकॉल:** FTP (Zeek `ftp.log`) | **फ़िल्टर:** `tags:ftp`

FTP कमांड और प्रतिक्रिया बेसलाइन। हंट सरफेस: अनाम प्रमाणीकरण (`ftp`/`anonymous` उपयोगकर्ता नाम), दुर्लभ FTP कमांड (विशेष रूप से SITE, CHMOD, DELE), असामान्य उत्तर कोड, गैर-मानक पोर्ट पर FTP, डेटा प्राप्त करने वाले दुर्लभ बाहरी FTP सर्वर।

**मुख्य फ़ील्ड:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`

**MITRE:** T1048 (वैकल्पिक प्रोटोकॉल पर एक्सफिल), T1071 (C2), T1105 (टूल ट्रांसफ़र)

---

#### `PEAK-Baseline-SSH.ndjson`
**प्रोटोकॉल:** SSH (Zeek `ssh.log`) | **फ़िल्टर:** `tags:ssh`

SSH सत्र बेसलाइन जिसमें क्लाइंट/सर्वर संस्करण स्ट्रिंग और HASSH फ़िंगरप्रिंट शामिल हैं। हंट सरफेस: दुर्लभ SSH क्लाइंट या सर्वर बैनर (टूल फ़िंगरप्रिंट), विषम सिफ़र/MAC एल्गोरिदम चयन, ज्ञात हमला टूल (Paramiko, Metasploit) से मेल खाने वाले HASSH फ़िंगरप्रिंट, गैर-मानक पोर्ट पर SSH, दुर्लभ स्रोत → गंतव्य जोड़े।

**मुख्य फ़ील्ड:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`

**MITRE:** T1021.004 (SSH लेटरल मूवमेंट), T1071 (C2), T1110 (ब्रूट फोर्स)

---

#### `PEAK-Baseline-RDP.ndjson`
**प्रोटोकॉल:** RDP (Zeek `rdp.log`) | **फ़िल्टर:** `tags:rdp`

रिमोट डेस्कटॉप बेसलाइन। हंट सरफेस: बाहरी/भौगोलिक रूप से असामान्य स्रोत IP से RDP, कम प्रमाणपत्र गणना (स्व-हस्ताक्षरित), असामान्य सुरक्षा प्रोटोकॉल, बिना NLA (नेटवर्क लेवल प्रमाणीकरण) के RDP, प्रशासनिक पहुँच के लिए दुर्लभ स्रोत → गंतव्य जोड़े।

**मुख्य फ़ील्ड:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`

**MITRE:** T1021.001 (रिमोट डेस्कटॉप प्रोटोकॉल), T1133 (बाहरी रिमोट सेवाएँ), T1563.002 (RDP हाईजैकिंग)

---

#### `PEAK-Baseline-SMTP.ndjson`
**प्रोटोकॉल:** SMTP (Zeek `smtp.log`) | **फ़िल्टर:** `tags:smtp`

ईमेल ट्रैफ़िक बेसलाइन। हंट सरफेस: `smtp.helo` में दुर्लभ प्रेषक डोमेन, असामान्य `mail_from` पते, बाहरी गंतव्यों पर उच्च-मात्रा वाले प्रेषक, बिना TLS के SMTP (`smtp.tls:false`), लेन-देन गहराई विसंगतियाँ, गैर-मानक मेल सर्वरों पर वेबमेल क्लाइंट।

**मुख्य फ़ील्ड:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`

**MITRE:** T1566 (फ़िशिंग), T1048 (ईमेल के माध्यम से एक्सफिल), T1071 (मेल प्रोटोकॉल के माध्यम से C2)

---

#### `PEAK-Baseline-NTLM.ndjson`
**प्रोटोकॉल:** NTLM (Zeek `ntlm.log`) | **फ़िल्टर:** `tags:ntlm`

क्रेडेंशियल हमलों का पता लगाने के लिए NTLM प्रमाणीकरण बेसलाइन। हंट सरफेस: NTLM प्रमाणीकरण जहाँ केरबेरोस का उपयोग किया जाना चाहिए (पुराना ऑथ या बलपूर्वक डाउनग्रेड), असामान्य वर्कस्टेशन → सर्वर प्रमाणीकरण जोड़े, दुर्लभ डोमेन नाम, उच्च NTLM विफलता दर (स्प्रे/ब्रूट), SMB रिले संकेतक।

**मुख्य फ़ील्ड:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`

**MITRE:** T1110 (ब्रूट फोर्स), T1557.001 (NTLM रिले), T1550.002 (पास-द-हैश), T1187 (बलपूर्वक प्रमाणीकरण)

---

#### `PEAK-Baseline-DCE-RPC.ndjson`
**प्रोटोकॉल:** DCE/RPC (Zeek `dce_rpc.log`) | **फ़िल्टर:** `tags:dce_rpc`

लेटरल मूवमेंट और क्रेडेंशियल हमलों का पता लगाने के लिए विंडोज RPC कॉल बेसलाइन। हंट सरफेस: `drsuapi` एंडपॉइंट (DCSync — T1003.006), `svcctl` एंडपॉइंट (रिमोट सेवा निर्माण), `atsvc` / `ITaskSchedulerService` (रिमोट शेड्यूल्ड टास्क), गैर-DC होस्ट से `samr`/`lsarpc` (क्रेडेंशियल डंप), वर्कस्टेशन से दुर्लभ संचालन।

`drsuapi` और `svcctl` एंडपॉइंट के लिए पूर्व-फ़िल्टर किए गए पैनल पर्यावरण में DCSync पहचान के लिए सबसे तेज़ पथ बनाते हैं।

**मुख्य फ़ील्ड:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`

**MITRE:** T1003.006 (DCSync), T1569.002 (रिमोट सेवाएँ), T1053.005 (शेड्यूल्ड टास्क), T1021.003 (DCOM)

---

#### `PEAK-Baseline-LDAP.ndjson`
**प्रोटोकॉल:** LDAP (Zeek `ldap_search.log`) | **फ़िल्टर:** `tags:ldap_search`

एनुमरेशन टूल का पता लगाने के लिए एक्टिव डायरेक्टरी क्वेरी बेसलाइन। हंट सरफेस: वर्कस्टेशन से उच्च परिणाम-गणना क्वेरी (BloodHound/SharpHound बल्क एनुमरेशन), दुर्लभ LDAP फ़िल्टर स्ट्रिंग्स (टूल-विशिष्ट सिंटैक्स), असामान्य बेस ऑब्जेक्ट (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), LDAP क्वेरी करने वाले दुर्लभ क्लाइंट होस्ट।

**मुख्य फ़ील्ड:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`

**MITRE:** T1087 (खाता खोज), T1069 (अनुमति समूह खोज), T1482 (डोमेन ट्रस्ट खोज)

---

#### `PEAK-Baseline-WireGuard.ndjson`
**प्रोटोकॉल:** वायरगार्ड वीपीएन (Zeek `wireguard.log`) | **फ़िल्टर:** `tags:wireguard`

वायरगार्ड टनल बेसलाइन। ऐसे वातावरण में जहाँ वायरगार्ड अधिकृत नहीं है, **इस डैशबोर्ड में प्रत्येक घटना एक निष्कर्ष है**। हंट सरफेस: अनधिकृत आरंभिक होस्ट, अज्ञात बाहरी एंडपॉइंट, अस्थापित सत्र (विफल हैंडशेक), गैर-मानक पोर्ट पर वायरगार्ड।

**मुख्य फ़ील्ड:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`

**MITRE:** T1572 (प्रोटोकॉल टनलिंग), T1090 (प्रॉक्सी), T1048 (वैकल्पिक प्रोटोकॉल पर एक्सफिल), T1133 (बाहरी रिमोट सेवाएँ)

---

#### `PEAK-Baseline-x509.ndjson`
**प्रोटोकॉल:** X.509 प्रमाणपत्र (Zeek `x509.log`) | **फ़िल्टर:** `tags:x509`

प्रमाणपत्र अवलोकन बेसलाइन। नोट: x509 लॉग में केवल प्रमाणपत्र विशेषताएँ होती हैं — कोई स्रोत/गंतव्य IP नहीं। कनेक्शन संदर्भ के लिए TLS डैशबोर्ड के साथ निष्कर्षों को सहसंबंधित करें। हंट सरफेस: स्व-हस्ताक्षरित प्रमाणपत्र (विषय = जारीकर्ता), दुर्लभ या अज्ञात CA, कमज़ोर कुंजी लंबाई (RSA < 2048), अप्रचलित हस्ताक्षर एल्गोरिदम (MD5, SHA1), रॉग CA प्रमाणपत्र (`basic_constraints.ca:true` अज्ञात जारीकर्ताओं से), दुर्लभ SAN DNS डोमेन।

**मुख्य फ़ील्ड:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`

**MITRE:** T1573.002 (असममित क्रिप्टो C2), T1587.003 (डिजिटल प्रमाणपत्र), T1588.004 (प्रमाणपत्र प्राप्त करें)

---

#### `PEAK-Baseline-Files.ndjson`
**प्रोटोकॉल:** Zeek फ़ाइलें (Zeek `files.log`) | **फ़िल्टर:** `tags:file`

फ़ाइल स्थानांतरण बेसलाइन जो फ़ाइलों को ले जाने वाले सभी प्रोटोकॉल (HTTP, SMTP, SMB, FTP, आदि) को कवर करता है। हंट सरफेस: दुर्लभ या अप्रत्याशित MIME प्रकार — विशेष रूप से `application/x-dosexec` (PE निष्पादन योग्य), `application/x-msdownload`, बाहरी स्रोतों से ZIP/RAR संग्रह — दुर्लभ फ़ाइल प्रेषक, असामान्य वितरण प्रोटोकॉल (गैर-HTTP/SMTP विश्लेषक), बड़े आउटबाउंड स्थानांतरण। खतरा खुफिया क्रॉस-रेफरेंस के लिए MD5 और SHA1 हैश तालिकाएँ प्रदान की गई हैं।

**मुख्य फ़ील्ड:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`

**MITRE:** T1105 (इंग्रेस टूल ट्रांसफ़र), T1566 (फ़िशिंग), T1048 (एक्सफिल), T1560 (संग्रहीत डेटा संग्रहित करें)

---

#### `PEAK-Baseline-Suricata.ndjson`
**प्रोटोकॉल:** Suricata IDS/IPS अलर्ट | **फ़िल्टर:** `event.module:suricata`

शोर में कमी और उच्च-संकेत पहचान के लिए Suricata अलर्ट बेसलाइन। **दुर्लभ सिग्नेचर तालिका प्राथमिक हंट प्रवेश बिंदु है** — एकल-घटना नियम सबसे उच्च-प्राथमिकता वाले जाँच सतह हैं। हंट सरफेस: दुर्लभ अलर्ट सिग्नेचर (बेसलाइन शोर में नहीं), क्रिटिकल गंभीरता अलर्ट (गंभीरता 1), अवरुद्ध ट्रैफ़िक (IPS मोड), अज्ञात अलर्ट स्रोत IP, अलर्ट श्रेणी पैटर्न (लेटरल मूवमेंट, C2, एक्सप्लॉइट श्रेणियाँ)।

**मुख्य फ़ील्ड:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`

**MITRE:** नियम के अनुसार भिन्न होता है। मुख्य श्रेणियाँ: T1021 (लेटरल), T1071 (C2), T1190 (एक्सप्लॉइट पब्लिक ऐप), T1566 (फ़िशिंग)

---

### ICS / OT प्रोटोकॉल

> ⚠️ **ICS डैशबोर्ड नोट:** Modbus और DNP3 में उनके बेसलाइन कार्यान्वयन में कोई प्रमाणीकरण और कोई प्राधिकरण नहीं है। कोई भी अनधिकृत होस्ट जो PLC, RTU, या IED को कमांड भेज रहा है, एक गंभीर निष्कर्ष है, भले ही कमांड सफल हुआ हो या नहीं। इन डैशबोर्ड में विसंगतियों को अलर्ट के रूप में नहीं, बल्कि घटनाओं के रूप में मानें।

---

#### `PEAK-Baseline-Modbus-Summary.ndjson`
**प्रोटोकॉल:** Modbus/TCP सत्र सारांश (Zeek `modbus.log`) | **फ़िल्टर:** `tags:modbus`

Modbus गतिविधि का कम-वॉल्यूम, उच्च-स्तरीय दृश्य — प्रति PDU लेन-देन एक रिकॉर्ड। Modbus हंट के लिए **प्रवेश बिंदु डैशबोर्ड** के रूप में उपयोग करें: अधिकृत मास्टर इन्वेंट्री, फ़ंक्शन कोड वितरण, ट्रैफ़िक वॉल्यूम बेसलाइन। जब आप किसी संदिग्ध मास्टर→स्लेव जोड़े की पहचान करते हैं, तो रजिस्टर-स्तरीय विवरण के लिए `PEAK-Baseline-Modbus.ndjson` पर जाएँ।

**मुख्य फ़ील्ड:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1843 (प्रोग्राम अपलोड), T1846 (रिमोट सिस्टम डिस्कवरी), T1855 (अनधिकृत कमांड संदेश)

---

#### `PEAK-Baseline-Modbus.ndjson`
**प्रोटोकॉल:** Modbus/TCP रजिस्टर विवरण (Zeek `modbus_detailed.log`) | **फ़िल्टर:** `tags:modbus_detailed`

रजिस्टर और कॉइल-स्तरीय विवरण — प्रति व्यक्तिगत Modbus रीड/राइट ऑपरेशन एक रिकॉर्ड। सारांश डैशबोर्ड में संदिग्ध होस्ट की पहचान करने के बाद गहन विश्लेषण के लिए उपयोग करें। हंट सरफेस: अनधिकृत होस्ट से विशिष्ट रजिस्टरों में लेखन संचालन, सामान्य संचालन मापदंडों से बाहर के पता श्रेणी, दुर्लभ फ़ंक्शन कोड, रजिस्टर पता जाँच (क्रमिक पता एक्सेस पैटर्न)।

**मुख्य फ़ील्ड:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1855 (अनधिकृत कमांड संदेश), T1856 (स्पूफ रिपोर्टिंग संदेश), T1801 (प्रोसेस स्थिति की निगरानी)

---

#### `PEAK-Baseline-DNP3.ndjson`
**प्रोटोकॉल:** DNP3 सत्र + डेटा ऑब्जेक्ट (Zeek `dnp3.log` + `dnp3_objects.log`) | **फ़िल्टर:** `tags:dnp3 or tags:dnp3_objects`

DNP3 सत्र-स्तरीय अनुरोधों और डेटा ऑब्जेक्ट विवरण को कवर करने वाला संयुक्त डैशबोर्ड। इलेक्ट्रिक यूटिलिटी, जल/अपशिष्ट जल, और तेल और गैस SCADA वातावरण में सामान्य। हंट सरफेस: READ अनुरोध भेजने वाले अनधिकृत मास्टर होस्ट, अज्ञात होस्ट से क्लास 0 पोल (पूर्ण आउटस्टेशन डेटा डंप = रिकॉन), अनुरोध किए जा रहे असामान्य ऑब्जेक्ट प्रकार, विषम फ़ंक्शन कोड (COLD_RESTART, WARM_RESTART, STOP_APPLICATION)। विघटनकारी फ़ंक्शन कोड के लिए पूर्व-फ़िल्टर किया गया पैनल। रिले कमांड विश्लेषण के लिए DNP3 कंट्रोल पर जाएँ।

**मुख्य फ़ील्ड:** `dnp3.fc_request` (सत्र), `dnp3.function_code` (ऑब्जेक्ट), `dnp3.object_type`, `source.ip`, `destination.ip`

**MITRE ICS:** T1801 (प्रोसेस स्थिति की निगरानी), T1846 (रिमोट सिस्टम डिस्कवरी), T1814 (सेवा से इनकार), T1858 (संचालन मोड बदलें)

---

#### `PEAK-Baseline-DNP3-Control.ndjson`
**प्रोटोकॉल:** DNP3 नियंत्रण रिले कमांड (Zeek `dnp3_control.log`) | **फ़िल्टर:** `tags:dnp3_control`

**इस संग्रह में सबसे उच्च-जोखिम वाला ICS डैशबोर्ड।** प्रत्येक रिकॉर्ड एक फ़ील्ड डिवाइस की भौतिक स्थिति (रिले एक्चुएशन, ब्रेकर ओपन/क्लोज़, वाल्व कमांड) को बदलने के लिए एक कमांड का प्रतिनिधित्व करता है। वास्तविक दुनिया के ICS हमलों (देखें: 2015 यूक्रेन पावर ग्रिड हमला) में उपयोग किए जाने वाले DNP3 SELECT→OPERATE पैटर्न पर मॉडल किया गया।

हंट सरफेस: अनधिकृत कमांडिंग होस्ट (अधिकतम 1–2 ज्ञात SCADA सर्वर होने चाहिए), DIRECT_OPERATE कमांड (SELECT पुष्टिकरण सुरक्षा चरण को बायपास करता है), Trip/Close संचालन (ब्रेकर-स्तरीय परिणाम), प्रलेखित नियंत्रण बिंदु सूची के बाहर इंडेक्स नंबर, execute_count > 1 (बार-बार एक्चुएशन), संचालन मानदंडों से बाहर समय पैरामीटर।

**इस डैशबोर्ड में प्रत्येक रिकॉर्ड को अधिकृत परिवर्तन प्रबंधन रिकॉर्ड के विरुद्ध पुष्टि की जानी चाहिए।**

**मुख्य फ़ील्ड:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`

**MITRE ICS:** T1855 (अनधिकृत कमांड संदेश), T1831 (नियंत्रण में हेरफेर), T1836 (पैरामीटर संशोधित करें), T1816 (डिवाइस रीस्टार्ट/शटडाउन)

---

## डैशबोर्ड सारांश तालिका

| डैशबोर्ड फ़ाइल | प्रोटोकॉल | Zeek लॉग | फ़िल्टर |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | नेटवर्क कनेक्शन | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | केरबेरोस | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | वायरगार्ड | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | X.509 प्रमाणपत्र | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | Zeek फ़ाइलें | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | अलर्ट | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Modbus सत्र | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Modbus विवरण | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | DNP3 सत्र + ऑब्जेक्ट | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | DNP3 नियंत्रण रिले | dnp3_control.log | `tags:dnp3_control` |

---

## तकनीकी विवरण

**परीक्षण किया गया:** Security Onion 3.0.0  
**Elasticsearch संस्करण:** 8.x  
**Kibana ऑब्जेक्ट प्रारूप:** लीगेसी एग्रीगेशन-आधारित विज़ुअलाइज़ेशन (Lens नहीं)  
**इंडेक्स पैटर्न:** `logs-*`  
**उपयोग किए गए विज़ुअलाइज़ेशन प्रकार:** मीट्रिक, तालिका, रेखा, पाई, टैगक्लाउड, मार्कडाउन, सहेजी गई खोज  
**ऑब्जेक्ट वर्जनिंग:** `typeMigrationVersion: 8.5.0` (viz), `10.5.0` (search), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`

फ़ील्ड मैपिंग को Security Onion 3.0.0 आयात से लाइव Elasticsearch डेटा के विरुद्ध मान्य किया गया था। विज़ुअलाइज़ेशन में उपयोग किए जाने वाले सभी फ़ील्ड उनके संबंधित डेटा स्ट्रीम के अनुक्रमित `fields` ब्लॉक में मौजूद पाए गए।

---

## सुझाया गया हंट वर्कफ़्लो```
1. Start with PEAK-Baseline-Conn  →  Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest   →  Use protocol-specific dashboards for deep dives
3. Surface rare values            →  Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings              →  Use saved searches to drill to raw events
5. ICS environments               →  Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage                   →  Use Suricata dashboard: start with rare signatures, not top signatures

License

ये डैशबोर्ड रक्षात्मक सुरक्षा संचालन उपयोग के लिए प्रदान किए गए हैं। फ़ील्ड मैपिंग और डिज़ाइन पैटर्न Security Onion 3.0 के साथ Zeek/Suricata के लिए विशिष्ट हैं। अन्य तैनातियों के लिए अनुकूलन की आवश्यकता हो सकती है।

टूल डाउनलोड करें