shubham2411-cpu/SIEM-Project
GitHub: shubham2411-cpu/SIEM-Project
基于 ELK Stack 构建的 Windows 安全日志集中监控与威胁检测系统,实现安全事件的实时采集、分析与可视化。
Stars: 0 | Forks: 0
# 🛡️ 使用 ELK Stack 进行 Windows 安全监控和威胁检测
这是一个使用 ELK Stack(Elasticsearch、Logstash 和 Kibana)构建的安全信息和事件管理(SIEM)项目,用于实时收集、分析和可视化 Windows 安全事件日志。
## 📌 项目概述
本项目演示了如何使用 ELK Stack 来集中管理 Windows 事件日志,并创建用于安全监控的仪表板。Winlogbeat 将 Windows 安全日志转发给 Logstash,Logstash 对其进行处理并存储在 Elasticsearch 中。然后使用 Kibana 来可视化重要的安全事件。
## 🚀 功能
- 集中的 Windows 事件日志收集
- 实时日志分析
- 交互式 Kibana 仪表板
- 安全事件可视化
- 检测成功的登录
- 检测失败的登录尝试
- 监控特权登录
- 监控进程创建事件
- 基于时间的事件监控
## 🛠️ 使用的技术
- Elasticsearch
- Logstash
- Kibana
- Winlogbeat
- Ubuntu Linux
- Windows 10
- VirtualBox
## 📊 监控的安全事件
| 事件 ID | 描述 |
|----------|-------------|
| 4624 | 成功登录 |
| 4625 | 登录失败 |
| 4672 | 特权登录 |
| 4688 | 进程创建 |
## 📷 仪表板预览
### Windows 安全仪表板

### 登录失败事件 (4625)

### 进程创建事件 (4688)

## 📄 项目报告
完整的项目文档可在以下位置找到:
## [查看完整的项目报告](Windows_Security_Monitoring_using_ELK_Stack.pdf)
## 🔮 未来改进
- 使用 Kibana Rules 进行告警
- 邮件通知
- 机器学习异常检测
- 集成 Wazuh
- 额外的 Windows 事件 ID
- Linux 日志监控
## 👨💻 作者
**Shubham Mahato**
食品工程与技术 B.Tech
Birla Institute of Technology, Mesra
⭐ 如果您觉得这个项目有用,请随时给该仓库加星。
标签:AMSI绕过, Conpot, ELK Stack, Windows安全, 内容过滤, 威胁检测, 越狱测试