Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
elastic-peak-dashboards — PEAK बेसलाइन थ्रेट हंट डैशबोर्ड Security Onion 3.0 के लिए — DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, और अन्य को कवर करते हुए | Kitploit
उपकरण/GitHubGitHub/jconeby/elastic-peak-dashboards
भेद्यता विश्लेषणनेटवर्क सुरक्षाडिजिटल फोरेंसिकखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियाDNS विश्लेषणलॉग विश्लेषण
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

PEAK बेसलाइन थ्रेट हंट डैशबोर्ड Security Onion 3.0 के लिए — DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, और अन्य को कवर करते हुए

रिपॉजिटरी देखें
31253 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PEAK बेसलाइन थ्रेट हंट डैशबोर्ड

Kibana / Security Onion 3.0 — टियर 1 और ICS प्रोटोकॉल विश्लेषण

आयात करने योग्य Kibana सहेजे गए-ऑब्जेक्ट डैशबोर्ड जो साइबर खतरा शिकार (CTH) और घटना प्रतिक्रिया (IR) संचालन के लिए Splunk PEAK बेसलाइन थ्रेट हंट पद्धति को लागू करते हैं। इसे Security Onion 3.0.0 के विरुद्ध बनाया और मान्य किया गया है, जिसमें Elasticsearch में Zeek NSM और Suricata डेटा है।


अवलोकन

प्रत्येक डैशबोर्ड एक सुसंगत दो-चरणीय डिज़ाइन का पालन करता है:

  1. बेसलाइन स्थापित करें — समय के साथ वॉल्यूम, कार्डिनैलिटी मेट्रिक्स, शीर्ष-बातचीत करने वालों की तालिकाएँ, और प्रोटोकॉल-विशिष्ट वितरण पैनल जो ऑपरेटरों को किसी दिए गए नेटवर्क पर किसी दिए गए प्रोटोकॉल के लिए सामान्य क्या है, इसकी तस्वीर बनाने देते हैं।
  2. विचलन सतह पर लाएँ — लॉन्ग-टेल / कम-से-कम बारंबारता तालिकाएँ, पूर्व-फ़िल्टर्ड विसंगति पैनल, और नेस्टेड बकेट विज़ुअलाइज़ेशन जो बाहरी मानों, दुर्लभ मानों, और सांख्यिकीय रूप से असामान्य संयोजनों को उजागर करने के लिए डिज़ाइन किए गए हैं जो जाँच की आवश्यकता रखते हैं।

प्रत्येक डैशबोर्ड में शामिल है:

  • एक मार्कडाउन संदर्भ पैनल जो प्रोटोकॉल, शिकार परिकल्पना, देखने के लिए विशिष्ट विचलन पैटर्न, और प्रासंगिक MITRE ATT&CK (एंटरप्राइज या ICS) तकनीक आईडी की व्याख्या करता है
  • बेसलाइनिंग और स्पाइक डिटेक्शन के लिए समय-के-साथ-वॉल्यूम प्रवृत्ति पैनल
  • प्रत्येक प्रमुख फ़ील्ड के लिए शीर्ष-बातचीत करने वालों और दुर्लभ/लॉन्ग-टेल तालिकाएँ (सबसे अधिक बारंबार बेसलाइन स्थापित करता है; सबसे कम बारंबार शिकार लक्ष्यों को सतह पर लाता है)
  • प्रत्येक प्रोटोकॉल के लिए विशिष्ट उच्च-प्राथमिकता वाले शिकार परिदृश्यों के लिए पूर्व-फ़िल्टर्ड पैनल
  • कच्ची घटना ड्रिल-डाउन के लिए प्रासंगिक कॉलम के साथ एक सहेजी गई खोज

डैशबोर्ड उन अनुभवी शिकारियों के साथ-साथ इसे सीखने वाले विश्लेषकों दोनों की सेवा के लिए डिज़ाइन किए गए हैं — मार्कडाउन पैनल सामान्य व्यवहार का दस्तावेज़ीकरण करते हैं ताकि डैशबोर्ड एक शिकार उपकरण के साथ-साथ एक शिक्षण सहायता के रूप में भी कार्य करे।


PEAK पद्धति

PEAK फ्रेमवर्क (तैयार करें, क्रियान्वित करें, ज्ञान के साथ कार्य करें) एक संरचित खतरा शिकार पद्धति है जिसे Splunk द्वारा विकसित किया गया है। ये डैशबोर्ड PEAK फ्रेमवर्क से बेसलाइन हंट मॉडल को लागू करते हैं:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

PEAK बेसलाइन हंट्स की मुख्य अंतर्दृष्टि यह है कि **आप तब तक बुराई नहीं खोज सकते जब तक आप यह नहीं जानते कि सामान्य कैसा दिखता है**। इन डैशबोर्ड के हर पैनल को उसी सिद्धांत को ध्यान में रखते हुए डिज़ाइन किया गया है — शीर्ष-आवृत्ति तालिकाएँ सामान्य को परिभाषित करती हैं, और न्यूनतम-आवृत्ति तालिकाएँ वह उजागर करती हैं जो फिट नहीं बैठता।

PEAK फ्रेमवर्क के बारे में अधिक जानकारी के लिए, [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html) देखें।

---

## आयात निर्देश

1. Kibana में, **Stack Management → Saved Objects** पर जाएँ
2. **Import** पर क्लिक करें
3. जिस डैशबोर्ड(डैशबोर्ड) को आप आयात करना चाहते हैं, उसके लिए `.ndjson` फ़ाइल चुनें
4. **Request for action on conflict** चुनें (या पुन: आयात करने पर Overwrite)
5. **Import** पर क्लिक करें

प्रत्येक फ़ाइल पूरी तरह से स्व-निहित है — इसमें डैशबोर्ड, सभी विज़ुअलाइज़ेशन और कोई भी सहेजी गई खोज शामिल है। बाहरी सहेजी गई वस्तुओं पर कोई निर्भरता नहीं है।

> **इंडेक्स पैटर्न आवश्यकता:** डैशबोर्ड `logs-*` इंडेक्स पैटर्न का उपयोग करते हैं, जो Security Onion 3.0 आयात के लिए डिफ़ॉल्ट है। आयात करने से पहले सत्यापित करें कि यह इंडेक्स पैटर्न आपके Kibana इंस्टेंस में मौजूद है।

---

## डैशबोर्ड संदर्भ

### मानक नेटवर्क प्रोटोकॉल (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**प्रोटोकॉल:** नेटवर्क कनेक्शन (Zeek `conn.log`) | **फ़िल्टर:** `tags:conn`

किसी भी नेटवर्क बेसलाइन की नींव। प्रोटोकॉल की परवाह किए बिना सभी TCP/UDP/ICMP कनेक्शन रिकॉर्ड को कवर करता है। हंट सरफेस: दुर्लभ IP जोड़े और पोर्ट संयोजन, लंबी अवधि के कनेक्शन (बीकनिंग), असामान्य गंतव्यों पर उच्च बाइट-गणना प्रवाह, शायद ही कभी देखे गए गंतव्य पोर्ट।

**मुख्य फ़ील्ड:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (एक्सफिल), T1571 (गैर-मानक पोर्ट), T1572 (प्रोटोकॉल टनलिंग)

---

#### `PEAK-Baseline-DNS.ndjson`
**प्रोटोकॉल:** DNS (Zeek `dns.log`) | **फ़िल्टर:** `tags:dns`

DNS पर्यावरण में सबसे अधिक क्वेरी करने योग्य डेटा स्रोत है और विरोधियों द्वारा सबसे अधिक दुरुपयोग किए जाने वाले स्रोतों में से एक है। हंट सरफेस: दुर्लभ क्वेरी किए गए डोमेन (DGA, नया C2 बुनियादी ढाँचा), उच्च-एंट्रोपी डोमेन नाम, असामान्य क्वेरी प्रकार (TXT, ANY, NULL — टनलिंग संकेतक), दुर्लभ रिज़ॉल्वर, NX-domain तूफान।

**मुख्य फ़ील्ड:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (DNS C2), T1568 (डायनामिक रेज़ोल्यूशन), T1048.003 (DNS एक्सफिल), T1583 (बुनियादी ढाँचा प्राप्त करें)

---

#### `PEAK-Baseline-HTTP.ndjson`
**प्रोटोकॉल:** HTTP/HTTPS (Zeek `http.log`) | **फ़िल्टर:** `tags:http or tags:http2`

वेब ट्रैफ़िक बेसलाइन जो उपयोगकर्ता-एजेंट, URI पैटर्न, स्थिति कोड और होस्ट वितरण को कवर करता है। हंट सरफेस: दुर्लभ या विकृत उपयोगकर्ता-एजेंट (टूल फ़िंगरप्रिंट), असामान्य HTTP विधियाँ, POST डेटा प्राप्त करने वाले दुर्लभ बाहरी होस्ट, ज्ञात फ्रेमवर्क (Cobalt Strike, Metasploit) से जुड़े URI पथ, JA4H फ़िंगरप्रिंट।

**मुख्य फ़ील्ड:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (HTTP C2), T1566 (फ़िशिंग), T1105 (टूल ट्रांसफ़र), T1059 (स्क्रिप्टेड एक्सीक्यूशन वेब के माध्यम से)

---

#### `PEAK-Baseline-TLS.ndjson`
**प्रोटोकॉल:** TLS/SSL (Zeek `ssl.log`) | **फ़िल्टर:** `tags:ssl`

TLS सत्र मेटाडेटा — संस्करण, सिफ़र सूट, प्रमाणपत्र विषय, और JA3/JA4 फ़िंगरप्रिंट। हंट सरफेस: पुराने/कमज़ोर TLS संस्करण (1.0/1.1), स्व-हस्ताक्षरित या असामान्य प्रमाणपत्र विषय, दुर्लभ JA3/JA4 क्लाइंट फ़िंगरप्रिंट (मैलवेयर टूल सिग्नेचर), समाप्त प्रमाणपत्र, गैर-मानक पोर्ट पर TLS।

**मुख्य फ़ील्ड:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (एन्क्रिप्टेड चैनल), T1071 (C2), T1587.003 (स्व-हस्ताक्षरित प्रमाणपत्र)

---

#### `PEAK-Baseline-SMB.ndjson`
**प्रोटोकॉल:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **फ़िल्टर:** `tags:smb_mapping or tags:smb_files`

SMB शेयर मैपिंग और फ़ाइल संचालन दोनों को कवर करने वाला संयुक्त डैशबोर्ड। हंट सरफेस: प्रशासनिक शेयरों (ADMIN$, C$, IPC$) तक पहुँच, दुर्लभ शेयर पथ, असामान्य फ़ाइल एक्सेस पैटर्न, ऐसे क्लाइंट जो पहले कभी नहीं छूए गए शेयरों तक पहुँच रहे हैं, लेटरल मूवमेंट फ़ाइल स्टेजिंग।

**मुख्य फ़ील्ड:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (SMB/विंडोज एडमिन शेयर्स), T1570 (लेटरल टूल ट्रांसफ़र), T1039 (नेटवर्क शेयर्ड ड्राइव से डेटा)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**प्रोटोकॉल:** केरबेरोस (Zeek `kerberos.log`) | **फ़िल्टर:** `tags:kerberos`

एक्टिव डायरेक्टरी प्रमाणीकरण बेसलाइन। हंट सरफेस: केरबेरोस्टिंग (सेवा खातों के लिए TGS अनुरोध, विशेष रूप से RC4 सिफ़र), AS-REP रोस्टिंग (बिना प्री-ऑथ के अनुरोध), पास-द-टिकट संकेतक, असामान्य एन्क्रिप्शन प्रकार, दुर्लभ क्लाइंट/सेवा नाम जोड़े, प्रमाणीकरण विफलताएँ।

**मुख्य फ़ील्ड:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE:** T1558.003 (केरबेरोस्टिंग), T1558.004 (AS-REP रोस्टिंग), T1550.003 (पास-द-टिकट)

---

#### `PEAK-Baseline-FTP.ndjson`
**प्रोटोकॉल:** FTP (Zeek `ftp.log`) | **फ़िल्टर:** `tags:ftp`
टूल डाउनलोड करें