可导入的 Kibana 已保存对象仪表盘,实现了 Splunk PEAK 基线威胁狩猎方法论,用于网络威胁狩猎(CTH)和事件响应(IR)操作。基于 Security Onion 3.0.0 构建并验证,使用 Elasticsearch 中的 Zeek NSM 和 Suricata 数据。
每个仪表盘都遵循一致的两阶段设计:
每个仪表盘都包含:
这些仪表盘旨在同时服务于熟悉协议的经验丰富的威胁狩猎者和正在学习该协议的分析师——markdown 面板记录了正常行为,使仪表盘既是教学辅助工具,也是狩猎工具。
PEAK 框架(Prepare,Execute,Act with Knowledge — 准备、执行、基于知识行动)是由 Splunk 开发的一种结构化威胁狩猎方法论。这些仪表盘实现了 PEAK 框架中的基线狩猎模型:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
PEAK 基线狩猎的关键洞见在于:**在你了解“正常”的模样之前,你无法发现“邪恶”**。这些仪表板中的每一个面板都围绕这一原则设计——最高频表定义正常,最低频表则暴露不符合常规的内容。
如需详细了解 PEAK 框架,请参阅 [Splunk PEAK 威胁狩猎框架](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html)。
---
## 导入说明
1. 在 Kibana 中,导航至 **堆栈管理 → 已保存对象**
2. 单击 **导入**
3. 选择要导入的一个或多个仪表板对应的 `.ndjson` 文件
4. 选择 **冲突时请求操作**(若为重新导入,则选择覆盖)
5. 单击 **导入**
每个文件都完全自包含——包含仪表板、所有可视化以及所有已保存的搜索。不依赖任何外部已保存对象。
> **索引模式要求:** 仪表板使用 `logs-*` 索引模式,这是 Security Onion 3.0 导入的默认模式。请先确认该索引模式存在于您的 Kibana 实例中,然后再导入。
---
## 仪表板参考
### 标准网络协议(Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**协议:** 网络连接(Zeek `conn.log`)| **筛选器:** `tags:conn`
任何网络基线的基础。涵盖所有 TCP/UDP/ICMP 连接记录,无论其协议类型。狩猎面:罕见的 IP 对与端口组合、长时间连接(信标通信)、发往异常目的地址的高字节数流量、极少出现的目的端口。
**关键字段:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)
---
#### `PEAK-Baseline-DNS.ndjson`
**协议:** DNS(Zeek `dns.log`)| **筛选器:** `tags:dns`
DNS 是环境中被查询最多的数据源,也是最常被攻击者滥用的数据源之一。狩猎面:罕见被查询域名(DGA、新 C2 基础设施)、高熵域名、异常查询类型(TXT、ANY、NULL——隧道指标)、罕见解析器、NXDOMAIN 响应风暴。
**关键字段:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)
---
#### `PEAK-Baseline-HTTP.ndjson`
**协议:** HTTP/HTTPS(Zeek `http.log`)| **筛选器:** `tags:http or tags:http2`
覆盖用户代理、URI 模式、状态码和主机分布的 Web 流量基线。狩猎面:罕见或格式错误的用户代理(工具指纹)、异常 HTTP 方法、接收 POST 数据的罕见外部主机、与已知框架(Cobalt Strike、Metasploit)相关的 URI 路径、JA4H 指纹。
**关键字段:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**协议:** TLS/SSL(Zeek `ssl.log`)| **筛选器:** `tags:ssl`
TLS 会话元数据——版本、密码套件、证书主题以及 JA3/JA4 指纹。狩猎面:旧版/弱 TLS 版本(1.0/1.1)、自签名或异常证书主题、罕见 JA3/JA4 客户端指纹(恶意软件工具签名)、过期证书、非标准端口上的 TLS。
**关键字段:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)
---
#### `PEAK-Baseline-SMB.ndjson`
**协议:** SMB(Zeek `smb_mapping.log` + `smb_files.log`)| **筛选器:** `tags:smb_mapping or tags:smb_files`
组合仪表板,同时覆盖 SMB 共享映射和文件操作。狩猎面:访问管理共享(ADMIN$、C$、IPC$)、罕见共享路径、异常文件访问模式、访问此前从未接触过的共享的客户端、横向移动中的文件暂存。
**关键字段:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**协议:** Kerberos(Zeek `kerberos.log`)| **筛选器:** `tags:kerberos`
Active Directory 身份验证基线。狩猎面:Kerberoasting(针对服务账户的 TGS 请求,尤其是 RC4 加密)、AS-REP Roasting(无预认证的请求)、传递票据指标、异常加密类型、罕见的客户端/服务名称对、身份验证失败。
**关键字段:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)
---
#### `PEAK-Baseline-FTP.ndjson`
**协议:** FTP(Zeek `ftp.log`)| **筛选器:** `tags:ftp`
FTP 命令与响应基线。狩猎面:匿名身份验证(`ftp`/`anonymous` 用户名)、罕见 FTP 命令(尤其是 SITE、CHMOD、DELE)、异常回复代码、非标准端口上的 FTP、接收数据的罕见外部 FTP 服务器。
**关键字段:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`
**MITRE:** T1048 (Exfil over Alt Protocol), T1071 (C2), T1105 (Tool Transfer)
---
#### `PEAK-Baseline-SSH.ndjson`
**协议:** SSH(Zeek `ssh.log`)| **筛选器:** `tags:ssh`
SSH 会话基线,包含客户端/服务器版本字符串和 HASSH 指纹。狩猎面:罕见的 SSH 客户端或服务器横幅(工具指纹)、异常密码/MAC 算法选择、与已知攻击工具(Paramiko、Metasploit)匹配的 HASSH 指纹、非标准端口上的 SSH、罕见的源→目的地址对。
**关键字段:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`
**MITRE:** T1021.004 (SSH Lateral Movement), T1071 (C2), T1110 (Brute Force)
---
#### `PEAK-Baseline-RDP.ndjson`
**协议:** RDP(Zeek `rdp.log`)| **筛选器:** `tags:rdp`
远程桌面基线。狩猎面:来自外部/地理位置异常的源 IP 的 RDP、低证书计数(自签名)、异常安全协议、无 NLA(网络级别身份验证)的 RDP、用于管理员访问的罕见源→目的地址对。
**关键字段:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`
**MITRE:** T1021.001 (Remote Desktop Protocol), T1133 (External Remote Services), T1563.002 (RDP Hijacking)
---
#### `PEAK-Baseline-SMTP.ndjson`
**协议:** SMTP(Zeek `smtp.log`)| **筛选器:** `tags:smtp`
电子邮件流量基线。狩猎面:`smtp.helo` 中的罕见发件人域名、异常 `mail_from` 地址、向外部目的地址大量发送邮件的发件人、无 TLS 的 SMTP(`smtp.tls:false`)、事务深度异常、连接非标准邮件服务器的 Webmail 客户端。
**关键字段:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`
**MITRE:** T1566 (Phishing), T1048 (Exfil via Email), T1071 (C2 via Mail Protocol)
---
#### `PEAK-Baseline-NTLM.ndjson`
**协议:** NTLM(Zeek `ntlm.log`)| **筛选器:** `tags:ntlm`
用于检测凭据攻击的 NTLM 身份验证基线。狩猎面:本应使用 Kerberos 的 NTLM 身份验证(旧式身份验证或强制降级)、异常工作站→服务器身份验证对、罕见域名、高 NTLM 失败率(喷洒/暴力破解)、SMB 中继指标。
**关键字段:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`
**MITRE:** T1110 (Brute Force), T1557.001 (NTLM Relay), T1550.002 (Pass-the-Hash), T1187 (Forced Authentication)
---
#### `PEAK-Baseline-DCE-RPC.ndjson`
**协议:** DCE/RPC(Zeek `dce_rpc.log`)| **筛选器:** `tags:dce_rpc`
用于检测横向移动和凭据攻击的 Windows RPC 调用基线。狩猎面:`drsuapi` 端点(DCSync——T1003.006)、`svcctl` 端点(远程服务创建)、`atsvc` / `ITaskSchedulerService`(远程计划任务)、来自非域控制器主机的 `samr`/`lsarpc`(凭据转储)、来自工作站的罕见操作。
针对 `drsuapi` 和 `svcctl` 端点预过滤的面板使该仪表板成为在环境中检测 DCSync 的最快路径。
**关键字段:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`
**MITRE:** T1003.006 (DCSync), T1569.002 (Remote Services), T1053.005 (Scheduled Tasks), T1021.003 (DCOM)
---
#### `PEAK-Baseline-LDAP.ndjson`
**协议:** LDAP(Zeek `ldap_search.log`)| **筛选器:** `tags:ldap_search`
用于检测枚举工具的 Active Directory 查询基线。狩猎面:来自工作站的查询结果数量异常高的搜索(BloodHound/SharpHound 批量枚举)、罕见 LDAP 过滤器字符串(工具特定语法)、异常基础对象(`trustedDomain`、`AdminSDHolder`、`msDS-AllowedToDelegateTo`)、查询 LDAP 的罕见客户端主机。
**关键字段:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`
**MITRE:** T1087 (Account Discovery), T1069 (Permission Groups Discovery), T1482 (Domain Trust Discovery)
---
#### `PEAK-Baseline-WireGuard.ndjson`
**协议:** WireGuard VPN(Zeek `wireguard.log`)| **筛选器:** `tags:wireguard`