atharvashitole/SIEM-Detection-Rule-Development-ELK
GitHub: atharvashitole/SIEM-Detection-Rule-Development-ELK
基于 Elastic ELK Stack 开发并验证自定义 SIEM 检测规则,覆盖凭据填充、DNS 隧道和 PowerShell 利用三种攻击场景。
Stars: 0 | Forks: 0
# 使用 Elastic (ELK) Stack 进行 SIEM 检测规则开发
## 概述
本项目展示了如何使用 Elastic (ELK) Stack 实现和测试自定义 SIEM 关联规则。目标是模拟常见的网络攻击技术、生成安全事件,并在 Elastic Security 中验证自定义检测规则。
该项目涵盖三个攻击场景:
- 凭据填充检测
- DNS 隧道检测
- PowerShell 利用检测
## 目标
- 部署和配置 Elastic (ELK) Stack。
- 创建自定义 SIEM 检测规则。
- 模拟攻击场景。
- 生成安全告警。
- 验证检测规则的有效性。
- 使用 Elastic Security 调查告警。
## 使用的技术
- Elasticsearch
- Kibana
- Logstash
- Elastic Security
- Docker
- Windows
- KQL (Kibana Query Language)
## 已实现的检测规则
### 凭据填充检测
检测重复的身份验证失败尝试,这可能表明发生了密码猜测或凭据填充攻击。
### DNS 隧道检测
检测可疑的 DNS 查询,这可能表明存在数据外发或隐蔽通信。
### PowerShell 利用检测
检测可疑的 PowerShell 命令,例如:
- EncodedCommand
- ExecutionPolicy Bypass
- Invoke-WebRequest
## 项目结构
```
SIEM-Detection-Rule-Development-ELK
│
├── docs/
├── detection-rules/
├── report/
├── screenshots/
└── README.md
```
## 结果
成功开发并验证了自定义 SIEM 检测规则。
已实现的规则针对以下情况生成了安全告警:
- 凭据填充
- DNS 隧道
- PowerShell 利用
已生成的告警通过 Elastic Security 仪表板进行了调查,以确认成功检测。
## 展示的技能
- SIEM 工程
- 检测工程
- 安全监控
- Elastic Security
- ELK Stack 管理
- 事件检测
- 安全告警调查
## 作者
**Atharva Shitole**
网络安全毕业生
标签:Docker, Elastic Stack, OpenCanary, 内容过滤, 安全防御评估, 流量重放, 请求拦截, 越狱测试