vecham-saidatta/ELK-SIEM-Attack-Detection
GitHub: vecham-saidatta/ELK-SIEM-Attack-Detection
基于 ELK Stack 构建的 SIEM 教学项目,用于模拟安全日志的采集、攻击模式检测与可视化告警。
Stars: 0 | Forks: 0
# 🛡️ 安全告警监控与事件响应模拟:基于 ELK Stack




## 📖 项目概述
本项目展示了如何使用 **ELK Stack (Elasticsearch, Logstash 和 Kibana)** 实现**安全信息与事件管理 (SIEM)** 解决方案。该系统收集模拟的安全日志,检测网络攻击模式,可视化安全事件,并生成自动化检测告警。
本项目是作为**网络安全实习**的一部分而开发的,旨在展示在日志管理、威胁检测、事件监控和安全分析方面的实践能力。
## 🎯 目标
- 使用 ELK Stack 构建 SIEM 解决方案。
- 收集并处理模拟的攻击日志。
- 检测多种网络攻击场景。
- 通过 Kibana 仪表盘可视化安全事件。
- 创建用于事件监控的自动化检测规则。
- 加深对安全运营中心 (SOC) 工作流程的理解。
## 🛠️ 使用的技术
| 组件 | 版本 |
|-----------|---------|
| 操作系统 | Kali Purple Rolling 2026.2 |
| Elasticsearch | 9.2.3 |
| Logstash | 9.2.3 |
| Kibana | 9.2.3 |
| Git | 版本控制 |
## 🏗️ 项目架构
```
Simulated Attack Logs
│
▼
Logstash Pipeline
│
▼
Elasticsearch
│
▼
Kibana
│
┌───────────────┴───────────────┐
▼ ▼
Dashboards Detection Rules
```
## 📂 项目结构
```
ELK-SIEM-Attack-Detection
│
├── attack_logs/
├── docs/
├── logstash/
├── report/
├── screenshots/
├── README.md
└── LICENSE
```
## ⚙️ Logstash Pipeline
Logstash pipeline 执行以下任务:
- 从 `attack.log` 读取安全事件
- 识别攻击模式
- 分配事件类型
- 分配严重级别
- 将处理后的日志发送到 Elasticsearch
检测到的攻击类别包括:
- 凭据填充
- DNS 隧道
- PowerShell 渗透利用
## 🚨 模拟攻击场景
### 1. 凭据填充
检测到多次失败的登录尝试,并将其归类为**高严重级别 (High Severity)** 事件。
**事件类型**
```
credential_stuffing
```
### 2. DNS 隧道
检测到表明可能存在数据泄露的可疑 DNS 请求,并将其归类为**严重级别 (Critical Severity)** 事件。
**事件类型**
```
dns_tunneling
```
### 3. PowerShell 渗透利用
检测到可疑的 PowerShell 命令,并将其归类为**严重级别 (Critical Severity)** 事件。
**事件类型**
```
powershell_exploitation
```
## 📊 Kibana 仪表盘
该仪表盘提供安全事件的实时可视化展示,包括:
- 安全事件总数
- 按攻击类型分类的事件
- 严重级别分布
- 攻击时间轴
- 近期安全事件
仪表盘截图:
```
screenshots/3.1_Dashboard.png
```
## 🔔 检测规则
实现了以下 Elasticsearch 查询规则:
| 规则 | 状态 |
|------|--------|
| 凭据填充检测 | ✅ |
| DNS 隧道检测 | ✅ |
| PowerShell 渗透利用检测 | ✅ |
规则会定期自动执行,以检测匹配的事件。
## 📷 截图
### ELK 服务
- Elasticsearch 运行中
- Logstash 运行中
- Kibana 首页
### 事件发现
- 凭据填充事件
- DNS 隧道事件
### 监控
- 仪表盘
- 检测规则
- 告警
### 配置
- attack.log
- siem.conf
## 📈 结果
成功实现了一个完整的、基于 ELK 的 SIEM 解决方案,该方案能够:
- 收集攻击日志
- 解析安全事件
- 检测攻击模式
- 按严重级别对事件进行分类
- 可视化安全事件
- 生成自动化检测告警
## 🎓 学习成果
通过本项目,培养了以下技能:
- SIEM 基础知识
- 日志管理
- Logstash pipeline 配置
- Elasticsearch 索引
- Kibana 仪表盘创建
- 检测规则开发
- 安全事件分析
- 事件监控
## 🚀 未来改进方向
可能的改进包括:
- 邮件通知
- Slack 集成
- 威胁情报源
- 基于机器学习的异常检测
- 实时端点日志收集
- SOC 自动化 (SOAR)
## 👨💻 作者
**V S Sai Datta**
B.Tech – 网络安全
Dayananda Sagar University
## 📄 许可证
本项目基于 MIT License 授权。标签:ELK Stack, 内容过滤, 安全告警监控, 安全运营中心, 对抗机器学习, 库, 应急响应, 网络安全研究, 网络映射, 越狱测试