
Packs de contenu pour Eventum
Projets de générateurs prêts à l'emploi pour Eventum produisant des événements synthétiques réalistes imitant de véritables sources de données SIEM. Chaque générateur produit du JSON compatible ECS qui peut être ingéré directement dans Elasticsearch, OpenSearch ou toute plateforme SIEM.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
Cela démarre le serveur Eventum sur le port 9474 avec tous les générateurs disponibles. Gérez les instances via l'API REST à http://localhost:9474.
# Installer Eventum
uv tool install eventum-generator
# Cloner ce dépôt
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Exécuter un générateur (sortie vers generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
Les événements sont écrits dans output/events.json dans le répertoire du générateur au format JSON, un par ligne :
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
Chaque répertoire de générateur contient un README.md décrivant les types d'événements pris en charge, les paramètres, des exemples d'utilisation et un exemple de sortie.
content-packs/
├── config/
│ ├── eventum.yml # Configuration du serveur Eventum
│ └── startup.yml # Configuration de démarrage des instances de générateur
├── generators/
│ └── <catégorie>-<source>/ # ex. windows-security
│ ├── generator.yml # Configuration du pipeline (entrée → événement → sortie)
│ ├── README.md # Documentation de la source de données, paramètres, utilisation
│ ├── templates/ # Modèles Jinja2 (.json.jinja)
│ ├── samples/ # Fichiers de données CSV/JSON
│ └── scripts/ # Scripts Python (si nécessaire)
├── logs/ # Sortie des journaux d'exécution
├── docker-compose.yml # Docker Compose pour le serveur Eventum
└── LICENSE # Apache 2.0
Chaque générateur est autonome — tous les chemins de fichiers sont relatifs au répertoire du générateur, ce qui permet de copier, déplacer ou combiner les générateurs indépendamment.
# Mode live — génère des événements en continu
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Mode non live — génère le plus rapidement possible jusqu'à arrêt
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
Les événements sont écrits dans output/events.json dans le répertoire du générateur.
Définissez les instances dans config/startup.yml et lancez le serveur :
# config/startup.yml
- id: winlog
path: windows-security
# Avec CLI
eventum run
# Ou avec Docker
docker compose up -d
La configuration Docker monte config/, generators/ et logs/ dans le conteneur. La configuration du serveur se trouve dans config/eventum.yml.
Modifiez la section input dans n'importe quel generator.yml :
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 événements/seconde (~18 000/heure)
Par défaut, les générateurs écrivent les événements dans output/events.json dans le répertoire du générateur. Pour modifier la destination de sortie (par exemple, OpenSearch, ClickHouse, HTTP), modifiez la section output dans generator.yml. Consultez la documentation Eventum pour plus de détails sur les plugins de sortie disponibles.
Les contributions sont les bienvenues ! Si vous avez créé un générateur pour votre propre cas d'utilisation et pensez que d'autres pourraient en bénéficier, nous serions ravis de l'inclure.
<catégorie>-<source> en minuscules avec des traits d'union (par exemple, linux-auditd, web-nginx)<event-id-or-type>.json.jinjaeventum generate (sortie fichier vers output/events.json)params pour les valeurs spécifiques à l'environnement (noms d'hôte, domaines, etc.) — ne les codez jamais en dur dans les modèlesREADME.md avec les types d'événements, les paramètres, des exemples d'utilisation et un exemple de sortieCe projet est sous licence Apache License 2.0.