
Content-Pakete für Eventum
Sofort einsatzbereite Generator-Projekte für Eventum, die realistische synthetische Ereignisse erzeugen, die echte SIEM-Datenquellen nachahmen. Jeder Generator gibt ECS-kompatibles JSON aus, das direkt in Elasticsearch, OpenSearch oder jede andere SIEM-Plattform aufgenommen werden kann.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
Dadurch wird der Eventum-Server auf Port 9474 mit allen verfügbaren Generatoren gestartet. Verwalten Sie Instanzen über die REST-API unter http://localhost:9474.
# Install Eventum
uv tool install eventum-generator
# Clone this repository
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Run a generator (outputs to generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
Ereignisse werden als JSON, eines pro Zeile, in output/events.json im Generator-Verzeichnis geschrieben:
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
Jedes Generator-Verzeichnis enthält eine README.md mit den abgedeckten Ereignistypen, Parametern, Nutzungsbeispielen und Beispielausgaben.
content-packs/
├── config/
│ ├── eventum.yml # Eventum server configuration
│ └── startup.yml # Generator instance startup config
├── generators/
│ └── <category>-<source>/ # e.g. windows-security
│ ├── generator.yml # Pipeline config (input → event → output)
│ ├── README.md # Data source docs, parameters, usage
│ ├── templates/ # Jinja2 templates (.json.jinja)
│ ├── samples/ # CSV/JSON data files
│ └── scripts/ # Python scripts (if needed)
├── logs/ # Runtime log output
├── docker-compose.yml # Docker Compose for Eventum server
└── LICENSE # Apache 2.0
Jeder Generator ist in sich abgeschlossen – alle Dateipfade sind relativ zum Generator-Verzeichnis, sodass Generatoren unabhängig kopiert, verschoben oder kombiniert werden können.
# Live mode — generates events continuously
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Live mode — generates as fast as possible untill stopped
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
Ereignisse werden in output/events.json im Generator-Verzeichnis geschrieben.
Definieren Sie Instanzen in config/startup.yml und starten Sie den Server:
# config/startup.yml
- id: winlog
path: windows-security
# With CLI
eventum run
# Or with Docker
docker compose up -d
Das Docker-Setup mountet config/, generators/ und logs/ in den Container. Die Serverkonfiguration befindet sich in config/eventum.yml.
Bearbeiten Sie den input-Abschnitt in einer beliebigen generator.yml:
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 events/second (~18K/hour)
Standardmäßig schreiben Generatoren Ereignisse in output/events.json im Generator-Verzeichnis. Um das Ausgabeziel zu ändern (z. B. OpenSearch, ClickHouse, HTTP), bearbeiten Sie den output-Abschnitt in generator.yml. Einzelheiten zu verfügbaren Ausgabe-Plugins finden Sie in der Eventum-Dokumentation.
Beiträge sind willkommen! Wenn Sie einen Generator für Ihren eigenen Anwendungsfall erstellt haben und glauben, dass andere davon profitieren könnten, würden wir uns freuen, ihn aufzunehmen.
<category>-<source> in Kleinbuchstaben mit Bindestrichen (z. B. linux-auditd, web-nginx)<event-id-or-type>.json.jinjaeventum generate funktionieren (Dateiausgabe nach output/events.json)params für umgebungsspezifische Werte (Hostnamen, Domänen usw.) — niemals fest in Vorlagen codierenREADME.md mit Ereignistypen, Parametern, Nutzungsbeispielen und Beispielausgaben hinzuDieses Projekt ist unter der Apache License 2.0 lizenziert.