vecham-saidatta/ELK-SIEM-Attack-Detection

GitHub: vecham-saidatta/ELK-SIEM-Attack-Detection

基于 ELK Stack 构建的 SIEM 教学项目,用于模拟安全日志的采集、攻击模式检测与可视化告警。

Stars: 0 | Forks: 0

f90b7268-cbdf-4022-8756-1a3429939918# 🛡️ 安全告警监控与事件响应模拟:基于 ELK Stack ![Platform](https://img.shields.io/badge/Platform-Kali%20Linux-blue) ![SIEM](https://img.shields.io/badge/SIEM-ELK%20Stack-green) ![Status](https://img.shields.io/badge/Project-Completed-success) ![License](https://img.shields.io/badge/License-MIT-yellow) ## 📖 项目概述 本项目展示了如何使用 **ELK Stack (Elasticsearch, Logstash 和 Kibana)** 实现**安全信息与事件管理 (SIEM)** 解决方案。该系统收集模拟的安全日志,检测网络攻击模式,可视化安全事件,并生成自动化检测告警。 本项目是作为**网络安全实习**的一部分而开发的,旨在展示在日志管理、威胁检测、事件监控和安全分析方面的实践能力。 ## 🎯 目标 - 使用 ELK Stack 构建 SIEM 解决方案。 - 收集并处理模拟的攻击日志。 - 检测多种网络攻击场景。 - 通过 Kibana 仪表盘可视化安全事件。 - 创建用于事件监控的自动化检测规则。 - 加深对安全运营中心 (SOC) 工作流程的理解。 ## 🛠️ 使用的技术 | 组件 | 版本 | |-----------|---------| | 操作系统 | Kali Purple Rolling 2026.2 | | Elasticsearch | 9.2.3 | | Logstash | 9.2.3 | | Kibana | 9.2.3 | | Git | 版本控制 | ## 🏗️ 项目架构 ``` Simulated Attack Logs │ ▼ Logstash Pipeline │ ▼ Elasticsearch │ ▼ Kibana │ ┌───────────────┴───────────────┐ ▼ ▼ Dashboards Detection Rules ``` image ## 📂 项目结构 ``` ELK-SIEM-Attack-Detection │ ├── attack_logs/ ├── docs/ ├── logstash/ ├── report/ ├── screenshots/ ├── README.md └── LICENSE ``` ## ⚙️ Logstash Pipeline Logstash pipeline 执行以下任务: - 从 `attack.log` 读取安全事件 - 识别攻击模式 - 分配事件类型 - 分配严重级别 - 将处理后的日志发送到 Elasticsearch 检测到的攻击类别包括: - 凭据填充 - DNS 隧道 - PowerShell 渗透利用 ## 🚨 模拟攻击场景 ### 1. 凭据填充 检测到多次失败的登录尝试,并将其归类为**高严重级别 (High Severity)** 事件。 **事件类型** ``` credential_stuffing ``` ### 2. DNS 隧道 检测到表明可能存在数据泄露的可疑 DNS 请求,并将其归类为**严重级别 (Critical Severity)** 事件。 **事件类型** ``` dns_tunneling ``` ### 3. PowerShell 渗透利用 检测到可疑的 PowerShell 命令,并将其归类为**严重级别 (Critical Severity)** 事件。 **事件类型** ``` powershell_exploitation ``` ## 📊 Kibana 仪表盘 该仪表盘提供安全事件的实时可视化展示,包括: - 安全事件总数 - 按攻击类型分类的事件 - 严重级别分布 - 攻击时间轴 - 近期安全事件 仪表盘截图: ``` screenshots/3.1_Dashboard.png ``` ## 🔔 检测规则 实现了以下 Elasticsearch 查询规则: | 规则 | 状态 | |------|--------| | 凭据填充检测 | ✅ | | DNS 隧道检测 | ✅ | | PowerShell 渗透利用检测 | ✅ | 规则会定期自动执行,以检测匹配的事件。 ## 📷 截图 ### ELK 服务 - Elasticsearch 运行中 - Logstash 运行中 - Kibana 首页 ### 事件发现 - 凭据填充事件 - DNS 隧道事件 ### 监控 - 仪表盘 - 检测规则 - 告警 ### 配置 - attack.log - siem.conf ## 📈 结果 成功实现了一个完整的、基于 ELK 的 SIEM 解决方案,该方案能够: - 收集攻击日志 - 解析安全事件 - 检测攻击模式 - 按严重级别对事件进行分类 - 可视化安全事件 - 生成自动化检测告警 ## 🎓 学习成果 通过本项目,培养了以下技能: - SIEM 基础知识 - 日志管理 - Logstash pipeline 配置 - Elasticsearch 索引 - Kibana 仪表盘创建 - 检测规则开发 - 安全事件分析 - 事件监控 ## 🚀 未来改进方向 可能的改进包括: - 邮件通知 - Slack 集成 - 威胁情报源 - 基于机器学习的异常检测 - 实时端点日志收集 - SOC 自动化 (SOAR) ## 👨‍💻 作者 **V S Sai Datta** B.Tech – 网络安全 Dayananda Sagar University ## 📄 许可证 本项目基于 MIT License 授权。
标签:ELK Stack, 内容过滤, 安全告警监控, 安全运营中心, 对抗机器学习, 库, 应急响应, 网络安全研究, 网络映射, 越狱测试