atharvashitole/SIEM-Detection-Rule-Development-ELK

GitHub: atharvashitole/SIEM-Detection-Rule-Development-ELK

基于 Elastic ELK Stack 开发并验证自定义 SIEM 检测规则,覆盖凭据填充、DNS 隧道和 PowerShell 利用三种攻击场景。

Stars: 0 | Forks: 0

# 使用 Elastic (ELK) Stack 进行 SIEM 检测规则开发 ## 概述 本项目展示了如何使用 Elastic (ELK) Stack 实现和测试自定义 SIEM 关联规则。目标是模拟常见的网络攻击技术、生成安全事件,并在 Elastic Security 中验证自定义检测规则。 该项目涵盖三个攻击场景: - 凭据填充检测 - DNS 隧道检测 - PowerShell 利用检测 ## 目标 - 部署和配置 Elastic (ELK) Stack。 - 创建自定义 SIEM 检测规则。 - 模拟攻击场景。 - 生成安全告警。 - 验证检测规则的有效性。 - 使用 Elastic Security 调查告警。 ## 使用的技术 - Elasticsearch - Kibana - Logstash - Elastic Security - Docker - Windows - KQL (Kibana Query Language) ## 已实现的检测规则 ### 凭据填充检测 检测重复的身份验证失败尝试,这可能表明发生了密码猜测或凭据填充攻击。 ### DNS 隧道检测 检测可疑的 DNS 查询,这可能表明存在数据外发或隐蔽通信。 ### PowerShell 利用检测 检测可疑的 PowerShell 命令,例如: - EncodedCommand - ExecutionPolicy Bypass - Invoke-WebRequest ## 项目结构 ``` SIEM-Detection-Rule-Development-ELK │ ├── docs/ ├── detection-rules/ ├── report/ ├── screenshots/ └── README.md ``` ## 结果 成功开发并验证了自定义 SIEM 检测规则。 已实现的规则针对以下情况生成了安全告警: - 凭据填充 - DNS 隧道 - PowerShell 利用 已生成的告警通过 Elastic Security 仪表板进行了调查,以确认成功检测。 ## 展示的技能 - SIEM 工程 - 检测工程 - 安全监控 - Elastic Security - ELK Stack 管理 - 事件检测 - 安全告警调查 ## 作者 **Atharva Shitole** 网络安全毕业生
标签:Docker, Elastic Stack, OpenCanary, 内容过滤, 安全防御评估, 流量重放, 请求拦截, 越狱测试