shubham2411-cpu/SIEM-Project

GitHub: shubham2411-cpu/SIEM-Project

基于 ELK Stack 构建的 Windows 安全日志集中监控与威胁检测系统,实现安全事件的实时采集、分析与可视化。

Stars: 0 | Forks: 0

# 🛡️ 使用 ELK Stack 进行 Windows 安全监控和威胁检测 这是一个使用 ELK Stack(Elasticsearch、Logstash 和 Kibana)构建的安全信息和事件管理(SIEM)项目,用于实时收集、分析和可视化 Windows 安全事件日志。 ## 📌 项目概述 本项目演示了如何使用 ELK Stack 来集中管理 Windows 事件日志,并创建用于安全监控的仪表板。Winlogbeat 将 Windows 安全日志转发给 Logstash,Logstash 对其进行处理并存储在 Elasticsearch 中。然后使用 Kibana 来可视化重要的安全事件。 ## 🚀 功能 - 集中的 Windows 事件日志收集 - 实时日志分析 - 交互式 Kibana 仪表板 - 安全事件可视化 - 检测成功的登录 - 检测失败的登录尝试 - 监控特权登录 - 监控进程创建事件 - 基于时间的事件监控 ## 🛠️ 使用的技术 - Elasticsearch - Logstash - Kibana - Winlogbeat - Ubuntu Linux - Windows 10 - VirtualBox ## 📊 监控的安全事件 | 事件 ID | 描述 | |----------|-------------| | 4624 | 成功登录 | | 4625 | 登录失败 | | 4672 | 特权登录 | | 4688 | 进程创建 | ## 📷 仪表板预览 ### Windows 安全仪表板 ![仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/60/60b8bde5ae6244e3c0a084d905ed123fa9aa6c39e5cef01a8548bde99c882662.png) ### 登录失败事件 (4625) ![4625](https://static.pigsec.cn/wp-content/uploads/repos/cas/fa/fa978feb9b6b45d745f0049328d00ad4e92a34e00b2d50fba4f2d236b8ecb956.png) ### 进程创建事件 (4688) ![4688](https://static.pigsec.cn/wp-content/uploads/repos/cas/53/537e1e0f18ed4a1ca70ea4b4af9774579988c4075a8d11818160a525f93fad26.png) ## 📄 项目报告 完整的项目文档可在以下位置找到: ## [查看完整的项目报告](Windows_Security_Monitoring_using_ELK_Stack.pdf) ## 🔮 未来改进 - 使用 Kibana Rules 进行告警 - 邮件通知 - 机器学习异常检测 - 集成 Wazuh - 额外的 Windows 事件 ID - Linux 日志监控 ## 👨‍💻 作者 **Shubham Mahato** 食品工程与技术 B.Tech Birla Institute of Technology, Mesra ⭐ 如果您觉得这个项目有用,请随时给该仓库加星。
标签:AMSI绕过, Conpot, ELK Stack, Windows安全, 内容过滤, 威胁检测, 越狱测试