Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
elastic-peak-dashboards — Painéis de caça a ameaças de linha de base PEAK para o Security Onion 3.0 — abrangendo DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e muito mais. | Kitploit
Ferramentas/GitHubGitHub/jconeby/elastic-peak-dashboards
Análise de VulnerabilidadesSegurança de RedeForensia DigitalInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de DNSAnálise de Logs
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Painéis de caça a ameaças de linha de base PEAK para o Security Onion 3.0 — abrangendo DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e muito mais.

Ver Repositório
31há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Dashboards de Caça a Ameaças com Linha de Base PEAK

Kibana / Security Onion 3.0 — Análise de Protocolos de Nível 1 e ICS

Dashboards importáveis de objetos salvos do Kibana que implementam a metodologia Splunk PEAK Baseline Threat Hunt para operações de caça a ameaças cibernéticas (CTH) e resposta a incidentes (IR). Construídos e validados com o Security Onion 3.0.0, usando dados do Zeek NSM e do Suricata no Elasticsearch.


Visão Geral

Cada dashboard segue um design consistente em duas fases:

  1. Estabelecer a Linha de Base — volume ao longo do tempo, métricas de cardinalidade, tabelas de maiores comunicadores e painéis de distribuição específicos por protocolo, que permitem que os operadores construam uma imagem do que é normal para determinado protocolo em determinada rede.
  2. Evidenciar Desvios — tabelas de cauda longa / menor frequência, painéis de anomalia pré-filtrados e visualizações de bucket aninhadas projetadas para expor valores atípicos, valores raros e combinações estatisticamente incomuns que merecem investigação.

Todo dashboard inclui:

  • Um painel de contexto em markdown que explica o protocolo, a hipótese de caça, os padrões de desvio específicos a serem observados e os IDs de técnica relevantes do MITRE ATT&CK (Enterprise ou ICS)
  • Painel de tendência de volume ao longo do tempo para estabelecimento de linha de base e detecção de picos
  • Tabelas de maiores comunicadores e raros/cauda longa para cada campo-chave (a mais frequente estabelece a linha de base; a menos frequente revela os alvos da caça)
  • Painéis pré-filtrados para cenários de caça de alta prioridade específicos de cada protocolo
  • Uma busca salva com colunas relevantes para aprofundamento em eventos brutos
  • Os dashboards são projetados para atender tanto caçadores experientes que conhecem o protocolo quanto analistas que estão aprendendo — os painéis markdown documentam o comportamento normal, fazendo com que o dashboard funcione como ferramenta de ensino e também de caça.


    Metodologia PEAK

    O Framework PEAK (Prepare, Execute, Act with Knowledge) é uma metodologia estruturada de caça a ameaças desenvolvida pela Splunk. Estes dashboards implementam o modelo de Caça com Linha de Base (Baseline Hunt) do framework PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

    root@kitploit:~
    O insight fundamental das PEAK Baseline Hunts é que **você não consegue encontrar o mal até saber como o normal se parece**. Cada painel nesses dashboards foi projetado com esse princípio em mente — tabelas de maior frequência definem o normal, e tabelas de menor frequência expõem o que não se encaixa.
    
    Para mais detalhes sobre o framework PEAK, consulte o [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
    
    ---
    
    ## Instruções de Importação
    
    1. No Kibana, navegue até **Stack Management → Saved Objects**
    2. Clique em **Import**
    3. Selecione o arquivo `.ndjson` do(s) dashboard(s) que deseja importar
    4. Escolha **Request for action on conflict** (ou Overwrite se estiver reimportando)
    5. Clique em **Import**
    
    Cada arquivo é totalmente autocontido — inclui o dashboard, todas as visualizações e todas as pesquisas salvas. Não há dependências de objetos salvos externos.
    
    > **Requisito de index pattern:** Os dashboards usam o index pattern `logs-*`, que é o padrão para importações do Security Onion 3.0. Verifique se esse index pattern existe na sua instância do Kibana antes de importar.
    
    ---
    
    ## Referência dos Dashboards
    
    ### Protocolos de Rede Padrão (Zeek + Suricata)
    
    ---
    
    #### `PEAK-Baseline-Conn.ndjson`
    **Protocolo:** Conexões de Rede (Zeek `conn.log`) | **Filtro:** `tags:conn`
    
    A base de qualquer baseline de rede. Abrange todos os registros de conexão TCP/UDP/ICMP, independentemente do protocolo. Superfície de caça: pares de IP e combinações de porta raros, conexões de longa duração (beaconing), fluxos com alta contagem de bytes para destinos incomuns, portas de destino raramente vistas.
    
    **Campos-chave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
    
    **MITRE:** T1071 (C2), T1048 (Exfiltração), T1571 (Porta Não Padrão), T1572 (Tunelamento de Protocolo)
    
    ---
    
    #### `PEAK-Baseline-DNS.ndjson`
    **Protocolo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`
    
    O DNS é a fonte de dados mais consultável do ambiente e uma das mais abusadas por adversários. Superfície de caça: domínios consultados raros (DGA, nova infraestrutura de C2), nomes de domínio com alta entropia, tipos de consulta incomuns (TXT, ANY, NULL — indicadores de tunelamento), resolvers raros, tempestades de NX-domain.
    
    **Campos-chave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
    
    **MITRE:** T1071.004 (DNS C2), T1568 (Resolução Dinâmica), T1048.003 (Exfil via DNS), T1583 (Aquisição de Infraestrutura)
    
    ---
    
    #### `PEAK-Baseline-HTTP.ndjson`
    **Protocolo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`
    
    Baseline de tráfego web cobrindo user-agents, padrões de URI, códigos de status e distribuições de hosts. Superfície de caça: user-agents raros ou malformados (fingerprints de ferramentas), métodos HTTP incomuns, hosts externos raros recebendo dados POST, caminhos de URI associados a frameworks conhecidos (Cobalt Strike, Metasploit), fingerprints JA4H.
    
    **Campos-chave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
    
    **MITRE:** T1071.001 (C2 via HTTP), T1566 (Phishing), T1105 (Transferência de Ferramentas), T1059 (Execução por Script via Web)
    
    ---
    
    #### `PEAK-Baseline-TLS.ndjson`
    **Protocolo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`
    
    Metadados de sessão TLS — versões, cipher suites, subjects de certificados e fingerprints JA3/JA4. Superfície de caça: versões TLS antigas/francas (1.0/1.1), subjects de certificados autoassinados ou incomuns, fingerprints JA3/JA4 de cliente raras (assinaturas de ferramentas de malware), certificados expirados, TLS para portas não padrão.
    
    **Campos-chave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
    
    **MITRE:** T1573 (Canal Criptografado), T1071 (C2), T1587.003 (Certificados Autoassinados)
    
    ---
    
    #### `PEAK-Baseline-SMB.ndjson`
    **Protocolo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`
    
    Dashboard combinado que cobre mapeamentos de compartilhamentos SMB e operações de arquivo. Superfície de caça: acesso a compartilhamentos administrativos (ADMIN$, C$, IPC$), caminhos de compartilhamento raros, padrões incomuns de acesso a arquivos, clientes acessando compartilhamentos que nunca haviam acessado antes, preparação de arquivos para movimentação lateral.
    
    **Campos-chave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
    
    **MITRE:** T1021.002 (Compartilhamentos Administrativos SMB/Windows), T1570 (Transferência Lateral de Ferramentas), T1039 (Dados de Unidade de Rede Compartilhada)
    
    ---
    
    #### `PEAK-Baseline-Kerberos.ndjson`
    **Protocolo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`
    
    Baseline de autenticação do Active Directory. Superfície de caça: Kerberoasting (solicitações TGS para contas de serviço, especialmente com cifra RC4), AS-REP Roasting (solicitações sem pré-autenticação), indicadores de pass-the-ticket, tipos de criptografia incomuns, pares raros de nome cliente/serviço, falhas de autenticação.
    
    **Campos-chave:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
    
    **MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)
    
    ---
    
    #### `PEAK-Baseline-FTP.ndjson`
    **Protocolo:** FTP (Zeek `ftp.log`) | **Filtro:** `tags:ftp`
    
    Baseline de comandos e respostas FTP. Superfície de caça: autenticação anônima (nome de usuário `ftp`/`anonymous`), comandos FTP raros (especialmente SITE, CHMOD, DELE), códigos de resposta incomuns, FTP para portas não padrão, servidores FTP externos raros recebendo dados.
    
    **Campos-chave:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`
    
    **MITRE:** T1048 (Exfiltração sobre Protocolo Alternativo), T1071 (C2), T1105 (Transferência de Ferramentas)
    
    ---
    
    #### `PEAK-Baseline-SSH.ndjson`
    **Protocolo:** SSH (Zeek `ssh.log`) | **Filtro:** `tags:ssh`
    
    Baseline de sessões SSH incluindo strings de versão de cliente/servidor e fingerprints HASSH. Superfície de caça: clientes SSH raros ou banners de servidor raros (fingerprints de ferramentas), seleções anômalas de algoritmos de cifra/MAC, fingerprints HASSH correspondentes a ferramentas de ataque conhecidas (Paramiko, Metasploit), SSH para portas não padrão, pares raros de origem → destino.
    
    **Campos-chave:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`
    
    **MITRE:** T1021.004 (Movimentação Lateral via SSH), T1071 (C2), T1110 (Força Bruta)
    
    ---
    
    #### `PEAK-Baseline-RDP.ndjson`
    **Protocolo:** RDP (Zeek `rdp.log`) | **Filtro:** `tags:rdp`
    
    Baseline de Área de Trabalho Remota. Superfície de caça: RDP de IPs de origem externos/geograficamente incomuns, baixa contagem de certificados (autoassinados), protocolos de segurança incomuns, RDP sem NLA (Network Level Authentication), pares raros de origem → destino para acesso administrativo.
    
    **Campos-chave:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`
    
    **MITRE:** T1021.001 (Protocolo de Área de Trabalho Remota), T1133 (Serviços Remotos Externos), T1563.002 (Sequestro de RDP)
    
    ---
    
    #### `PEAK-Baseline-SMTP.ndjson`
    **Protocolo:** SMTP (Zeek `smtp.log`) | **Filtro:** `tags:smtp`
    
    Baseline de tráfego de e-mail. Superfície de caça: domínios de remetente raros em `smtp.helo`, endereços `mail_from` incomuns, remetentes de alto volume para destinos externos, SMTP sem TLS (`smtp.tls:false`), anomalias de profundidade de transação, clientes de webmail para servidores de correio não padrão.
    
    **Campos-chave:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`
    
    **MITRE:** T1566 (Phishing), T1048 (Exfiltração via E-mail), T1071 (C2 via Protocolo de Correio)
    
    ---
    
    #### `PEAK-Baseline-NTLM.ndjson`
    **Protocolo:** NTLM (Zeek `ntlm.log`) | **Filtro:** `tags:ntlm`
    
    Baseline de autenticação NTLM para detecção de ataques a credenciais. Superfície de caça: autenticação NTLM onde Kerberos deveria ser usado (autenticação legada ou rebaixamento forçado), pares incomuns de autenticação workstation → servidor, nomes de domínio raros, altas taxas de falha NTLM (spray/brute), indicadores de relay SMB.
    
    **Campos-chave:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`
    
    **MITRE:** T1110 (Força Bruta), T1557.001 (Relay NTLM), T1550.002 (Pass-the-Hash), T1187 (Autenticação Forçada)
    
    ---
    
    #### `PEAK-Baseline-DCE-RPC.ndjson`
    **Protocolo:** DCE/RPC (Zeek `dce_rpc.log`) | **Filtro:** `tags:dce_rpc`
    
    Baseline de chamadas RPC do Windows para detecção de movimentação lateral e ataques a credenciais. Superfície de caça: endpoint `drsuapi` (DCSync — T1003.006), endpoint `svcctl` (criação remota de serviços), `atsvc` / `ITaskSchedulerService` (tarefas agendadas remotas), `samr`/`lsarpc` de hosts que não são DC (dump de credenciais), operações raras a partir de workstations.
    
    Painéis pré-filtrados para os endpoints `drsuapi` e `svcctl` tornam este o caminho mais rápido para a detecção de DCSync no ambiente.
    
    **Campos-chave:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`
    
    **MITRE:** T1003.006 (DCSync), T1569.002 (Serviços Remotos), T1053.005 (Tarefas Agendadas), T1021.003 (DCOM)
    
    ---
    
    #### `PEAK-Baseline-LDAP.ndjson`
    **Protocolo:** LDAP (Zeek `ldap_search.log`) | **Filtro:** `tags:ldap_search`
    
    Baseline de consultas do Active Directory para detecção de ferramentas de enumeração. Superfície de caça: consultas com alta contagem de resultados a partir de workstations (enumeração em massa com BloodHound/SharpHound), strings de filtro LDAP raras (sintaxe específica de ferramentas), objetos base incomuns (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), hosts clientes raros consultando LDAP.
    
    **Campos-chave:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`
    
    **MITRE:** T1087 (Descoberta de Contas), T1069 (Descoberta de Grupos de Permissão), T1482 (Descoberta de Confiança de Domínio)
    
    ---
    
    #### `PEAK-Baseline-WireGuard.ndjson`
    **Protocolo:** WireGuard VPN (Zeek `wireguard.log`) | **Filtro:** `tags:wireguard`
    
    Baseline de túnel WireGuard. Em ambientes onde o WireGuard não é autorizado, **cada evento neste dashboard é um achado**. Superfície de caça: hosts iniciadores não autorizados, endpoints externos desconhecidos, sessões não estabelecidas (handshakes com falha), WireGuard em portas não padrão.
    
    **Campos-chave:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`
    
    **MITRE:** T1572 (Tunelamento de Protocolo), T1090 (Proxy), T1048 (Exfiltração sobre Protocolo Alternativo), T1133 (Serviços Remotos Externos)
    
    ---
    
    #### `PEAK-Baseline-x509.ndjson`
    **Protocolo:** Certificados X.509 (Zeek `x509.log`) | **Filtro:** `tags:x509`
    
    Baseline de observação de certificados. Nota: os logs x509 contêm apenas atributos de certificado — sem IPs de origem/destino. Correlacione os achados com o dashboard de TLS para obter contexto de conexão. Superfície de caça: certificados autoassinados (subject = issuer), CAs raras ou desconhecidas, tamanhos de chave fracos (RSA < 2048), algoritmos de assinatura obsoletos (MD5, SHA1), certificados de CA rogue (`basic_constraints.ca:true` de emissores desconhecidos), domínios DNS de SAN raros.
    
    **Campos-chave:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`
    
    **MITRE:** T1573.002 (C2 com Criptografia Assimétrica), T1587.003 (Certificados Digitais), T1588.004 (Obtenção de Certificados)
    
    ---
    
    #### `PEAK-Baseline-Files.ndjson`
    **Protocolo:** Arquivos Zeek (Zeek `files.log`) | **Filtro:** `tags:file`
    
    Baseline de transferência de arquivos cobrindo todos os protocolos que transportam arquivos (HTTP, SMTP, SMB, FTP, etc.). Superfície de caça: tipos MIME raros ou inesperados — especialmente `application/x-dosexec` (executável PE), `application/x-msdownload`, arquivos ZIP/RAR de fontes externas — remetentes de arquivos raros, protocolos de entrega incomuns (analisadores não HTTP/SMTP), grandes transferências de saída. Tabelas de hash MD5 e SHA1 fornecidas para referência cruzada com inteligência de ameaças.
    
    **Campos-chave:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`
    
    **MITRE:** T1105 (Transferência de Ferramentas de Entrada), T1566 (Phishing), T1048 (Exfiltração), T1560 (Arquivamento de Dados Coletados)
    
    ---
    
    #### `PEAK-Baseline-Suricata.ndjson`
    **Protocolo:** Alertas Suricata IDS/IPS | **Filtro:** `event.module:suricata`
    
    Baseline de alertas Suricata para redução de ruído e detecção de alto sinal. A **tabela de assinaturas raras é o principal ponto de entrada de caça** — regras com ocorrência única são a superfície de investigação de maior prioridade. Superfície de caça: assinaturas de alerta raras (ausentes no ruído do baseline), alertas de severidade crítica (severidade 1), tráfego bloqueado (modo IPS), IPs de origem de alertas desconhecidos, padrões de categoria de alertas (movimentação lateral, C2, categorias de exploit).
    
    **Campos-chave:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`
    
    **MITRE:** Varia por regra. Categorias-chave: T1021 (Lateral), T1071 (C2), T1190 (Exploração de Aplicativo Público), T1566 (Phishing)
    
    ---
    
    ### Protocolos ICS / OT
    
    > ⚠️ **Nota dos Dashboards ICS:** Modbus e DNP3 NÃO possuem autenticação nem autorização em suas implementações de baseline. Qualquer host não autorizado enviando comandos a um PLC, RTU ou IED é um achado crítico, independentemente de o comando ter sido bem-sucedido. Trate anomalias nesses dashboards como incidentes, não como alertas.
    
    ---
    
    #### `PEAK-Baseline-Modbus-Summary.ndjson`
    **Protocolo:** Resumo de Sessão Modbus/TCP (Zeek `modbus.log`) | **Filtro:** `tags:modbus`
    
    Visão de menor volume e nível mais alto da atividade Modbus — um registro por transação PDU. Use como **dashboard de ponto de entrada** para caças Modbus: inventário de masters autorizados, distribuição de function codes, baseline de volume de tráfego. Quando identificar um par master→slave suspeito, faça o pivô para `PEAK-Baseline-Modbus.ndjson` para detalhes em nível de registradores.
    
    **Campos-chave:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`
    
    **MITRE ICS:** T1843 (Upload de Programa), T1846 (Descoberta de Sistema Remoto), T1855 (Mensagem de Comando Não Autorizada)
    
    ---
    
    #### `PEAK-Baseline-Modbus.ndjson`
    **Protocolo:** Detalhes de Registradores Modbus/TCP (Zeek `modbus_detailed.log`) | **Filtro:** `tags:modbus_detailed`
    
    Detalhes em nível de registradores e coils — um registro por operação individual de leitura/escrita Modbus. Use para análise aprofundada após identificar hosts suspeitos no dashboard Summary. Superfície de caça: operações de escrita em registradores específicos a partir de hosts não autorizados, faixas de endereço fora dos parâmetros operacionais normais, function codes raros, sondagem de endereços de registradores (padrões de acesso sequencial a endereços).
    
    **Campos-chave:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`
    
    **MITRE ICS:** T1855 (Mensagem de Comando Não Autorizada), T1856 (Mensagem de Relatório Falsificada), T1801 (Monitoramento do Estado do Processo)
    
    ---
    
    #### `PEAK-Baseline-DNP3.ndjson`
    **Protocolo:** Sessão DNP3 + Objetos de Dados (Zeek `dnp3.log` + `dnp3_objects.log`) | **Filtro:** `tags:dnp3 or tags:dnp3_objects`
    
    Dashboard combinado cobrindo solicitações em nível de sessão DNP3 e detalhes de objetos de dados. Comum em concessionárias de energia elétrica, saneamento (água/esgoto) e ambientes SCADA de petróleo e gás. Superfície de caça: hosts master não autorizados enviando solicitações READ, polls de Classe 0 de hosts desconhecidos (dump completo da outstation = reconhecimento), tipos de objetos incomuns sendo solicitados, function codes anômalos (COLD_RESTART, WARM_RESTART, STOP_APPLICATION). Painel pré-filtrado para function codes disruptivos. Faça o pivô para DNP3 Control para análise de comandos de relé.
    
    **Campos-chave:** `dnp3.fc_request` (sessão), `dnp3.function_code` (objetos), `dnp3.object_type`, `source.ip`, `destination.ip`
    
    **MITRE ICS:** T1801 (Monitoramento do Estado do Processo), T1846 (Descoberta de Sistema Remoto), T1814 (Negação de Serviço), T1858 (Alteração do Modo de Operação)
    
    ---
    
    #### `PEAK-Baseline-DNP3-Control.ndjson`
    **Protocolo:** Comandos de Relé de Controle DNP3 (Zeek `dnp3_control.log`) | **Filtro:** `tags:dnp3_control`
    
    **Dashboard ICS de maior risco desta coleção.** Cada registro representa um comando para alterar o estado físico de um dispositivo de campo (acionamento de relé, abertura/fechamento de disjuntor, comando de válvula). Modelado no padrão DNP3 SELECT→OPERATE usado em ataques ICS do mundo real (ver: ataque à rede elétrica da Ucrânia em 2015). 
    
    Superfície de caça: hosts comandantes não autorizados (no máximo 1–2 servidores SCADA conhecidos), comandos DIRECT_OPERATE (ignoram a etapa de segurança de confirmação SELECT), operações Trip/Close (consequência em nível de disjuntor), números de índice fora da lista documentada de pontos de controle, execute_count > 1 (acionamento repetido), parâmetros de temporização fora das normas operacionais.
    
    **Cada registro neste dashboard deve ser corroborado com os registros autorizados de gerenciamento de mudanças.**
    
    **Campos-chave:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`
    
    **MITRE ICS:** T1855 (Mensagem de Comando Não Autorizada), T1831 (Manipulação de Controle), T1836 (Modificação de Parâmetro), T1816 (Reinicialização/Desligamento de Dispositivo)
    
    ---
    
    ## Tabela Resumo dos Dashboards
    
    | Arquivo do Dashboard | Protocolo | Log(s) Zeek | Filtro |
    |---|---|---|---|
    | PEAK-Baseline-Conn.ndjson | Conexões de Rede | conn.log | `tags:conn` |
    | PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
    | PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
    | PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
    | PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
    | PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
    | PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
    | PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
    | PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
    | PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
    | PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
    | PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
    | PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
    | PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
    | PEAK-Baseline-x509.ndjson | Certificados X.509 | x509.log | `tags:x509` |
    | PEAK-Baseline-Files.ndjson | Arquivos Zeek | files.log | `tags:file` |
    | PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | alerts | `event.module:suricata` |
    | PEAK-Baseline-Modbus-Summary.ndjson | Sessão Modbus | modbus.log | `tags:modbus` |
    | PEAK-Baseline-Modbus.ndjson | Detalhes Modbus | modbus_detailed.log | `tags:modbus_detailed` |
    | PEAK-Baseline-DNP3.ndjson | Sessão DNP3 + Objetos | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
    | PEAK-Baseline-DNP3-Control.ndjson | Relés de Controle DNP3 | dnp3_control.log | `tags:dnp3_control` |
    
    ---
    
    ## Detalhes Técnicos
    
    **Testado em:** Security Onion 3.0.0  
    **Versão do Elasticsearch:** 8.x  
    **Formato de objeto Kibana:** Visualizações legadas baseadas em agregação (não Lens)  
    **Index pattern:** `logs-*`  
    **Tipos de visualização usados:** metric, table, line, pie, tagcloud, markdown, saved search  
    **Versionamento de objetos:** `typeMigrationVersion: 8.5.0` (viz), `10.5.0` (search), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`
    
    Os mapeamentos de campos foram validados contra dados Elasticsearch reais de importações do Security Onion 3.0.0. Todos os campos usados nas visualizações foram confirmados como presentes no bloco `fields` indexado de seus respectivos data streams.
    
    ---
    
    ## Fluxo de Caça Sugerido```
    1. Start with PEAK-Baseline-Conn  →  Establish overall network baseline, identify unknown talkers
    2. Follow protocols of interest   →  Use protocol-specific dashboards for deep dives
    3. Surface rare values            →  Least-frequent tables in each dashboard are your primary hunt targets
    4. Pivot on findings              →  Use saved searches to drill to raw events
    5. ICS environments               →  Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
    6. Alert triage                   →  Use Suricata dashboard: start with rare signatures, not top signatures
    

    Licença

    Estes dashboards são fornecidos para uso em operações de segurança defensiva. Os mapeamentos de campos e os padrões de design são específicos para o Security Onion 3.0 com Zeek/Suricata. Pode ser necessária adaptação para outras implantações.

    Baixar ferramenta