
حزم المحتوى لـ Eventum
مشاريع مولدات جاهزة للاستخدام لـ Eventum تُنتج أحداثًا اصطناعية واقعية تحاكي مصادر بيانات SIEM الحقيقية. يُخرج كل مولد JSON متوافق مع ECS يمكن استيعابه مباشرة في Elasticsearch أو OpenSearch أو أي منصة SIEM.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
يبدأ تشغيل خادم Eventum على المنفذ 9474 مع توفر جميع المولدات. أدر المثيلات عبر REST API على http://localhost:9474.
# Install Eventum
uv tool install eventum-generator
# Clone this repository
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Run a generator (outputs to generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
تتم كتابة الأحداث إلى output/events.json داخل دليل المولد بصيغة JSON، سطر واحد لكل حدث:
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
يحتوي كل دليل مولد على README.md يوضح أنواع الأحداث المغطاة، والمعلمات، وأمثلة الاستخدام، ونماذج الإخراج.
content-packs/
├── config/
│ ├── eventum.yml # Eventum server configuration
│ └── startup.yml # Generator instance startup config
├── generators/
│ └── <category>-<source>/ # e.g. windows-security
│ ├── generator.yml # Pipeline config (input → event → output)
│ ├── README.md # Data source docs, parameters, usage
│ ├── templates/ # Jinja2 templates (.json.jinja)
│ ├── samples/ # CSV/JSON data files
│ └── scripts/ # Python scripts (if needed)
├── logs/ # Runtime log output
├── docker-compose.yml # Docker Compose for Eventum server
└── LICENSE # Apache 2.0
كل مولد مستقل بذاته — جميع مسارات الملفات نسبية بالنسبة لدليل المولد، لذا يمكن نسخ المولدات أو نقلها أو دمجها بشكل مستقل.
# Live mode — generates events continuously
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Live mode — generates as fast as possible untill stopped
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
تتم كتابة الأحداث إلى output/events.json داخل دليل المولد.
حدد المثيلات في config/startup.yml وشغّل الخادم:
# config/startup.yml
- id: winlog
path: windows-security
# With CLI
eventum run
# Or with Docker
docker compose up -d
إعداد Docker يقوم بتركيب config/ و generators/ و logs/ داخل الحاوية. تكوين الخادم موجود في config/eventum.yml.
قم بتعديل قسم input في أي generator.yml:
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 events/second (~18K/hour)
افتراضيًا، تكتب المولدات الأحداث إلى output/events.json داخل دليل المولد. لتغيير وجهة الإخراج (مثل OpenSearch أو ClickHouse أو HTTP)، قم بتعديل قسم output في generator.yml. راجع وثائق Eventum للحصول على تفاصيل حول إضافات الإخراج المتاحة.
المساهمات مرحب بها! إذا قمت ببناء مولد لحالة الاستخدام الخاصة بك وتعتقد أن الآخرين سيستفيدون منه، فسنكون سعداء بإدراجه.
<category>-<source> بأحرف صغيرة مع شرطات (مثل linux-auditd، web-nginx)<event-id-or-type>.json.jinjaeventum generate (إخراج الملف إلى output/events.json)params للقيم الخاصة بالبيئة (أسماء المضيفين، والمجالات، إلخ) — لا تقم بتضمينها بشكل ثابت في القوالبREADME.md مع أنواع الأحداث، والمعلمات، وأمثلة الاستخدام، ونماذج الإخراجهذا المشروع مرخص بموجب رخصة Apache 2.0.