Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
elastic-peak-dashboards — PEAK Baseline Threat Hunt dashboards для Security Onion 3.0 — охватывающие DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata и другое. | Kitploit
Инструменты/GitHubGitHub/jconeby/elastic-peak-dashboards
Анализ уязвимостейСетевая безопасностьЦифровая криминалистикаРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ DNSАнализ Журналов
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

PEAK Baseline Threat Hunt dashboards для Security Onion 3.0 — охватывающие DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata и другое.

Репозиторий
31273 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PEAK Baseline Threat Hunt Панели мониторинга

Kibana / Security Onion 3.0 — Анализ протоколов уровня Tier 1 и ICS

Импортируемые дашборды сохраненных объектов Kibana, реализующие методологию Splunk PEAK Baseline Threat Hunt для операций охоты за киберугрозами (CTH) и реагирования на инциденты (IR). Разработано и протестировано на Security Onion 3.0.0 с данными Zeek NSM и Suricata в Elasticsearch.


Обзор

Каждая панель мониторинга следует последовательному двухфазному дизайну:

  1. Установить базовую линию — объем во времени, метрики кардинальности, таблицы top-talker и панели распределения по протоколам, позволяющие операторам составить представление о том, что нормально для данного протокола в данной сети.
  2. Выявить отклонения — таблицы длинного хвоста / наименее частых значений, предварительно отфильтрованные панели аномалий и вложенные визуализации корзин, предназначенные для выявления выбросов, редких значений и статистически необычных комбинаций, требующих расследования.

Каждая панель мониторинга включает:

  • панель контекста Markdown, объясняющую протокол, гипотезу охоты, конкретные шаблоны отклонений для поиска и соответствующие идентификаторы техник MITRE ATT&CK (Enterprise или ICS)
  • панель тренда объем-во-времени для установления базовой линии и обнаружения всплесков
  • таблицы top-talker и редких/длинного хвоста для каждого ключевого поля (наиболее частые устанавливают базовую линию; наименее частые выявляют цели охоты)
  • предварительно отфильтрованные панели для сценариев охоты с высоким приоритетом, специфичных для каждого протокола
  • сохраненный поиск с соответствующими столбцами для детализации необработанных событий

Панели мониторинга предназначены как для опытных охотников, знающих протокол, так и для аналитиков, изучающих его — панели Markdown документируют нормальное поведение, так что панель служит одновременно учебным пособием и инструментом охоты.

Методология PEAK

Фреймворк PEAK (Prepare, Execute, Act with Knowledge) — это структурированная методология охоты за угрозами, разработанная Splunk. Эти дашборды реализуют модель Baseline Hunt из фреймворка PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

Ключевая идея PEAK Baseline Hunts заключается в том, что **нельзя обнаружить зло, не зная, как выглядит норма**. Каждая панель в этих дашбордах спроектирована с учётом этого принципа — таблицы top-frequency определяют норму, а таблицы least-frequency показывают то, что не вписывается.

Более подробно о фреймворке PEAK см. в [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Инструкции по импорту

1. В Kibana перейдите в **Stack Management → Saved Objects**
2. Нажмите **Import**
3. Выберите файл `.ndjson` для дашборда(ов), который вы хотите импортировать
4. Выберите **Request for action on conflict** (или Overwrite при повторном импорте)
5. Нажмите **Import**

Каждый файл полностью самодостаточен — он включает дашборд, все визуализации и любые сохранённые поиски. Зависимостей от внешних сохранённых объектов нет.

> **Требование к шаблону индекса:** Дашборды используют шаблон индекса `logs-*`, который является стандартным для импорта Security Onion 3.0. Перед импортом убедитесь, что этот шаблон индекса существует в вашем экземпляре Kibana.

---

## Справочник по дашбордам

### Стандартные сетевые протоколы (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Протокол:** Сетевые соединения (Zeek `conn.log`) | **Фильтр:** `tags:conn`

Основа любого сетевого байлайна. Охватывает все записи TCP/UDP/ICMP независимо от протокола. Поверхность охоты: редкие пары IP и портов, долгие соединения (beaconing), потоки с высоким объёмом байт к необычным адресатам, редко встречающиеся порты назначения.

**Ключевые поля:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)

---

#### `PEAK-Baseline-DNS.ndjson`
**Протокол:** DNS (Zeek `dns.log`) | **Фильтр:** `tags:dns`

DNS — наиболее запрашиваемый источник данных в среде и один из самых часто используемых злоумышленниками. Поверхность охоты: редкие запрошенные домены (DGA, новая инфраструктура C2), доменные имена с высокой энтропией, необычные типы запросов (TXT, ANY, NULL — индикаторы туннелирования), редкие резолверы, шквалы NX-domain.

**Ключевые поля:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Протокол:** HTTP/HTTPS (Zeek `http.log`) | **Фильтр:** `tags:http or tags:http2`

Базовый профиль веб-трафика, охватывающий user-agent, шаблоны URI, коды состояния и распределения хостов. Поверхность охоты: редкие или некорректные user-agent (отпечатки инструментов), необычные HTTP-методы, редкие внешние хосты, получающие POST-данные, пути URI, связанные с известными фреймворками (Cobalt Strike, Metasploit), отпечатки JA4H.

**Ключевые поля:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Протокол:** TLS/SSL (Zeek `ssl.log`) | **Фильтр:** `tags:ssl`

Метаданные TLS-сессий — версии, cipher suite, темы сертификатов и отпечатки JA3/JA4. Поверхность охоты: старые/слабые версии TLS (1.0/1.1), самоподписанные или необычные темы сертификатов, редкие отпечатки клиентов JA3/JA4 (сигнатуры вредоносного ПО), просроченные сертификаты, TLS на нестандартных портах.

**Ключевые поля:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)

---

#### `PEAK-Baseline-SMB.ndjson`
**Протокол:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Фильтр:** `tags:smb_mapping or tags:smb_files`

Комбинированный дашборд, охватывающий как SMB-подключения к общим ресурсам, так и файловые операции. Поверхность охоты: доступ к административным ресурсам (ADMIN$, C$, IPC$), редкие пути к общим ресурсам, необычные шаблоны доступа к файлам, клиенты, обращающиеся к ресурсам, к которым ранее не подключались, промежуточное размещение файлов для бокового перемещения.

**Ключевые поля:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Протокол:** Kerberos (Zeek `kerberos.log`) | **Фильтр:** `tags:kerberos`

Базовый профиль аутентификации Active Directory. Поверхность охоты: Kerberoasting (TGS-запросы для сервисных учетных записей, особенно шифр RC4), AS-REP Roasting (запросы без предварительной аутентификации), индикаторы pass-the-ticket, необычные типы шифрования, редкие пары клиент/имя службы, ошибки аутентификации.

**Ключевые поля:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)

---

#### `PEAK-Baseline-FTP.ndjson`
**Протокол:** FTP (Zeek `ftp.log`) | **Фильтр:** `tags:ftp`
Скачать инструмент