Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
elastic-peak-dashboards — Painéis de caça a ameaças de linha de base PEAK para o Security Onion 3.0 — abrangendo DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e muito mais. | Kitploit
Ferramentas/GitHubGitHub/jconeby/elastic-peak-dashboards
Análise de VulnerabilidadesSegurança de RedeForensia DigitalInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de DNSAnálise de Logs
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Painéis de caça a ameaças de linha de base PEAK para o Security Onion 3.0 — abrangendo DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e muito mais.

Ver Repositório
3124há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Dashboards de Caça a Ameaças com Linha de Base PEAK

Kibana / Security Onion 3.0 — Análise de Protocolos de Nível 1 e ICS

Dashboards importáveis de objetos salvos do Kibana que implementam a metodologia Splunk PEAK Baseline Threat Hunt para operações de caça a ameaças cibernéticas (CTH) e resposta a incidentes (IR). Construídos e validados com o Security Onion 3.0.0, usando dados do Zeek NSM e do Suricata no Elasticsearch.


Visão Geral

Cada dashboard segue um design consistente em duas fases:

  1. Estabelecer a Linha de Base — volume ao longo do tempo, métricas de cardinalidade, tabelas de maiores comunicadores e painéis de distribuição específicos por protocolo, que permitem que os operadores construam uma imagem do que é normal para determinado protocolo em determinada rede.
  2. Evidenciar Desvios — tabelas de cauda longa / menor frequência, painéis de anomalia pré-filtrados e visualizações de bucket aninhadas projetadas para expor valores atípicos, valores raros e combinações estatisticamente incomuns que merecem investigação.

Todo dashboard inclui:

  • Um painel de contexto em markdown que explica o protocolo, a hipótese de caça, os padrões de desvio específicos a serem observados e os IDs de técnica relevantes do MITRE ATT&CK (Enterprise ou ICS)
  • Painel de tendência de volume ao longo do tempo para estabelecimento de linha de base e detecção de picos
  • Tabelas de maiores comunicadores e raros/cauda longa para cada campo-chave (a mais frequente estabelece a linha de base; a menos frequente revela os alvos da caça)
  • Painéis pré-filtrados para cenários de caça de alta prioridade específicos de cada protocolo
  • Uma busca salva com colunas relevantes para aprofundamento em eventos brutos

Os dashboards são projetados para atender tanto caçadores experientes que conhecem o protocolo quanto analistas que estão aprendendo — os painéis markdown documentam o comportamento normal, fazendo com que o dashboard funcione como ferramenta de ensino e também de caça.


Metodologia PEAK

O Framework PEAK (Prepare, Execute, Act with Knowledge) é uma metodologia estruturada de caça a ameaças desenvolvida pela Splunk. Estes dashboards implementam o modelo de Caça com Linha de Base (Baseline Hunt) do framework PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

O insight fundamental das PEAK Baseline Hunts é que **você não consegue encontrar o mal até saber como o normal se parece**. Cada painel nesses dashboards foi projetado com esse princípio em mente — tabelas de maior frequência definem o normal, e tabelas de menor frequência expõem o que não se encaixa.

Para mais detalhes sobre o framework PEAK, consulte o [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Instruções de Importação

1. No Kibana, navegue até **Stack Management → Saved Objects**
2. Clique em **Import**
3. Selecione o arquivo `.ndjson` do(s) dashboard(s) que deseja importar
4. Escolha **Request for action on conflict** (ou Overwrite se estiver reimportando)
5. Clique em **Import**

Cada arquivo é totalmente autocontido — inclui o dashboard, todas as visualizações e todas as pesquisas salvas. Não há dependências de objetos salvos externos.

> **Requisito de index pattern:** Os dashboards usam o index pattern `logs-*`, que é o padrão para importações do Security Onion 3.0. Verifique se esse index pattern existe na sua instância do Kibana antes de importar.

---

## Referência dos Dashboards

### Protocolos de Rede Padrão (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocolo:** Conexões de Rede (Zeek `conn.log`) | **Filtro:** `tags:conn`

A base de qualquer baseline de rede. Abrange todos os registros de conexão TCP/UDP/ICMP, independentemente do protocolo. Superfície de caça: pares de IP e combinações de porta raros, conexões de longa duração (beaconing), fluxos com alta contagem de bytes para destinos incomuns, portas de destino raramente vistas.

**Campos-chave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfiltração), T1571 (Porta Não Padrão), T1572 (Tunelamento de Protocolo)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocolo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`

O DNS é a fonte de dados mais consultável do ambiente e uma das mais abusadas por adversários. Superfície de caça: domínios consultados raros (DGA, nova infraestrutura de C2), nomes de domínio com alta entropia, tipos de consulta incomuns (TXT, ANY, NULL — indicadores de tunelamento), resolvers raros, tempestades de NX-domain.

**Campos-chave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (DNS C2), T1568 (Resolução Dinâmica), T1048.003 (Exfil via DNS), T1583 (Aquisição de Infraestrutura)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocolo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`

Baseline de tráfego web cobrindo user-agents, padrões de URI, códigos de status e distribuições de hosts. Superfície de caça: user-agents raros ou malformados (fingerprints de ferramentas), métodos HTTP incomuns, hosts externos raros recebendo dados POST, caminhos de URI associados a frameworks conhecidos (Cobalt Strike, Metasploit), fingerprints JA4H.

**Campos-chave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (C2 via HTTP), T1566 (Phishing), T1105 (Transferência de Ferramentas), T1059 (Execução por Script via Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocolo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`

Metadados de sessão TLS — versões, cipher suites, subjects de certificados e fingerprints JA3/JA4. Superfície de caça: versões TLS antigas/francas (1.0/1.1), subjects de certificados autoassinados ou incomuns, fingerprints JA3/JA4 de cliente raras (assinaturas de ferramentas de malware), certificados expirados, TLS para portas não padrão.

**Campos-chave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Canal Criptografado), T1071 (C2), T1587.003 (Certificados Autoassinados)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocolo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`

Dashboard combinado que cobre mapeamentos de compartilhamentos SMB e operações de arquivo. Superfície de caça: acesso a compartilhamentos administrativos (ADMIN$, C$, IPC$), caminhos de compartilhamento raros, padrões incomuns de acesso a arquivos, clientes acessando compartilhamentos que nunca haviam acessado antes, preparação de arquivos para movimentação lateral.

**Campos-chave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (Compartilhamentos Administrativos SMB/Windows), T1570 (Transferência Lateral de Ferramentas), T1039 (Dados de Unidade de Rede Compartilhada)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocolo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`

Baseline de autenticação do Active Directory. Superfície de caça: Kerberoasting (solicitações TGS para contas de serviço, especialmente com cifra RC4), AS-REP Roasting (solicitações sem pré-autenticação), indicadores de pass-the-ticket, tipos de criptografia incomuns, pares raros de nome cliente/serviço, falhas de autenticação.
Baixar ferramenta