Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
elastic-peak-dashboards — Dashboard PEAK Baseline Threat Hunt per Security Onion 3.0 — che coprono DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e altro ancora. | Kitploit
Strumenti/GitHubGitHub/jconeby/elastic-peak-dashboards
Analisi delle VulnerabilitàSicurezza di ReteDigital ForensicsThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi DNSAnalisi dei Log
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Dashboard PEAK Baseline Threat Hunt per Security Onion 3.0 — che coprono DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e altro ancora.

Vedi Repository
31273 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dashboard di Threat Hunt Baseline PEAK

Kibana / Security Onion 3.0 — Analisi protocolli Tier 1 e ICS

Dashboard Kibana importabili come saved-object che implementano la metodologia Splunk PEAK Baseline Threat Hunt per operazioni di cyber threat hunt (CTH) e incident response (IR). Costruite e validate su Security Onion 3.0.0 con dati Zeek NSM e Suricata in Elasticsearch.


Panoramica

Ogni dashboard segue un design coerente in due fasi:

  1. Stabilire la Baseline — volume nel tempo, metriche di cardinalità, tabelle top-talker e pannelli di distribuzione specifici per protocollo che consentono agli operatori di costruire un quadro di come appare normale per un dato protocollo su una data rete.
  2. Far Emergere le Deviazioni — tabelle long-tail / a minore frequenza, pannelli di anomalie pre-filtrati e visualizzazioni a bucket annidati progettate per esporre valori anomali, valori rari e combinazioni statisticamente insolite che meritano un'indagine.

Ogni dashboard include:

  • Un pannello contestuale in Markdown che spiega il protocollo, l'ipotesi di hunting, i modelli di deviazione specifici da ricercare e i relativi ID di tecnica MITRE ATT&CK (Enterprise o ICS)
  • Pannello di tendenza volume-nel-tempo per baselining e rilevamento di spike
  • Tabelle top-talker e rare/long-tail per ogni campo chiave (la più frequente stabilisce la baseline; la meno frequente fa emergere i target di hunting)
  • Pannelli pre-filtrati per scenari di hunting ad alta priorità specifici per ciascun protocollo
  • Una ricerca salvata con le colonne pertinenti per il drill-down sugli eventi grezzi

Le dashboard sono progettate per servire sia cacciatori esperti che conoscono il protocollo sia analisti che lo stanno imparando — i pannelli Markdown documentano il comportamento normale, così la dashboard funziona sia come strumento didattico sia come strumento di hunting.


Metodologia PEAK

Il Framework PEAK (Prepare, Execute, Act with Knowledge) è una metodologia strutturata di threat hunting sviluppata da Splunk. Queste dashboard implementano il modello Baseline Hunt del framework PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

L'intuizione chiave di PEAK Baseline Hunts è che **non puoi trovare il male finché non sai come appare la normalità**. Ogni pannello di queste dashboard è progettato con questo principio in mente: le tabelle ad alta frequenza definiscono la normalità, mentre quelle a bassa frequenza espongono ciò che non rientra.

Per maggiori dettagli sul framework PEAK, consulta il [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Istruzioni di importazione

1. In Kibana, vai su **Stack Management → Saved Objects**
2. Fai clic su **Import**
3. Seleziona il file `.ndjson` per la o le dashboard che desideri importare
4. Scegli **Request for action on conflict** (o Overwrite se stai re-importando)
5. Fai clic su **Import**

Ogni file è completamente autonomo: include la dashboard, tutte le visualizzazioni e tutte le ricerche salvate. Nessuna dipendenza da oggetti salvati esterni.

> **Requisito del pattern di indice:** Le dashboard utilizzano il pattern di indice `logs-*`, che è quello predefinito per le importazioni di Security Onion 3.0. Verifica che questo pattern di indice esista nella tua istanza Kibana prima di importare.

---

## Riferimento dashboard

### Protocolli di rete standard (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocollo:** Connessioni di rete (Zeek `conn.log`) | **Filtro:** `tags:conn`

La base di qualsiasi baseline di rete. Copre tutti i record di connessione TCP/UDP/ICMP a prescindere dal protocollo. Superficie di caccia: coppie IP e combinazioni di porte rare, connessioni di lunga durata (beaconing), flussi ad alto numero di byte verso destinazioni insolite, porte di destinazione raramente viste.

**Campi chiave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfiltrazione), T1571 (Porta non standard), T1572 (Tunneling di protocollo)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocollo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`

Il DNS è la fonte dati più interrogabile dell'ambiente e una delle più abusate dagli avversari. Superficie di caccia: domini interrogati rari (DGA, nuova infrastruttura C2), nomi di dominio ad alta entropia, tipi di query insoliti (TXT, ANY, NULL — indicatori di tunneling), resolver rari, tempeste NX-domain.

**Campi chiave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (C2 via DNS), T1568 (Risoluzione dinamica), T1048.003 (Exfiltrazione DNS), T1583 (Acquisizione di infrastruttura)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocollo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`

Baseline del traffico web che copre user-agent, pattern URI, codici di stato e distribuzioni degli host. Superficie di caccia: user-agent rari o malformati (impronte di tool), metodi HTTP insoliti, host esterni rari che ricevono dati POST, percorsi URI associati a framework noti (Cobalt Strike, Metasploit), impronte JA4H.

**Campi chiave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (C2 via HTTP), T1566 (Phishing), T1105 (Trasferimento di tool), T1059 (Esecuzione scriptata via Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocollo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`

Metadati delle sessioni TLS — versioni, suite di cifratura, soggetti dei certificati e impronte JA3/JA4. Superficie di caccia: versioni TLS obsolete/deboli (1.0/1.1), soggetti di certificati auto-firmati o insoliti, impronte client JA3/JA4 rare (firme di tool malware), certificati scaduti, TLS verso porte non standard.

**Campi chiave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Canale cifrato), T1071 (C2), T1587.003 (Certificati auto-firmati)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocollo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`

Dashboard combinata che copre sia i mapping delle condivisioni SMB sia le operazioni sui file. Superficie di caccia: accesso alle condivisioni amministrative (ADMIN$, C$, IPC$), percorsi di condivisione rari, pattern di accesso ai file insoliti, client che accedono a condivisioni mai toccate prima, staging di file per movimento laterale.

**Campi chiave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (Condivisioni amministrative SMB/Windows), T1570 (Trasferimento laterale di tool), T1039 (Dati da unità di rete condivise)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocollo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`

Baseline dell'autenticazione Active Directory. Superficie di caccia: Kerberoasting (richieste TGS per account di servizio, soprattutto con cifratura RC4), AS-REP Roasting (richieste senza pre-autenticazione), indicatori di pass-the-ticket, tipi di cifratura insoliti, coppie client/servizio rare, errori di autenticazione.

**Campi chiave:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
Scarica lo strumento