
Pacotes de conteúdo para Eventum
Projetos de geradores prontos para uso para o Eventum que produzem eventos sintéticos realistas imitando fontes de dados reais de SIEM. Cada gerador gera JSON compatível com ECS que pode ser ingerido diretamente no Elasticsearch, OpenSearch ou qualquer plataforma de SIEM.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
Isso inicia o servidor Eventum na porta 9474 com todos os geradores disponíveis. Gerencie instâncias através da API REST em http://localhost:9474.
# Install Eventum
uv tool install eventum-generator
# Clone this repository
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Run a generator (outputs to generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
Os eventos são escritos em output/events.json dentro do diretório do gerador como JSON, um por linha:
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
Cada diretório de gerador contém um README.md com tipos de evento cobertos, parâmetros, exemplos de uso e saída de exemplo.
content-packs/
├── config/
│ ├── eventum.yml # Eventum server configuration
│ └── startup.yml # Generator instance startup config
├── generators/
│ └── <category>-<source>/ # e.g. windows-security
│ ├── generator.yml # Pipeline config (input → event → output)
│ ├── README.md # Data source docs, parameters, usage
│ ├── templates/ # Jinja2 templates (.json.jinja)
│ ├── samples/ # CSV/JSON data files
│ └── scripts/ # Python scripts (if needed)
├── logs/ # Runtime log output
├── docker-compose.yml # Docker Compose for Eventum server
└── LICENSE # Apache 2.0
Cada gerador é autocontido — todos os caminhos de arquivo são relativos ao diretório do gerador, então os geradores podem ser copiados, movidos ou combinados independentemente.
# Live mode — generates events continuously
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Live mode — generates as fast as possible untill stopped
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
Os eventos são escritos em output/events.json dentro do diretório do gerador.
Defina instâncias em config/startup.yml e execute o servidor:
# config/startup.yml
- id: winlog
path: windows-security
# With CLI
eventum run
# Or with Docker
docker compose up -d
A configuração Docker monta config/, generators/ e logs/ no container. A configuração do servidor fica em config/eventum.yml.
Edite a seção input em qualquer generator.yml:
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 events/second (~18K/hour)
Por padrão, os geradores escrevem eventos em output/events.json dentro do diretório do gerador. Para alterar o destino de saída (ex.: OpenSearch, ClickHouse, HTTP), edite a seção output no generator.yml. Consulte a documentação do Eventum para detalhes sobre os plugins de saída disponíveis.
Contribuições são bem-vindas! Se você criou um gerador para seu próprio caso de uso e acha que outros se beneficiariam dele, teremos prazer em incluí-lo.
<categoria>-<fonte> em minúsculas com hífens (ex.: linux-auditd, web-nginx)<id-ou-tipo-de-evento>.json.jinjaeventum generate (saída de arquivo para output/events.json)params para valores específicos do ambiente (nomes de host, domínios, etc.) — nunca os codifique diretamente nos templatesREADME.md com tipos de evento, parâmetros, exemplos de uso e saída de exemploEste projeto é licenciado sob a Licença Apache 2.0.