
Пакеты содержимого для Eventum
Готовые к использованию проекты генераторов для Eventum, которые создают реалистичные синтетические события, имитирующие реальные источники данных SIEM. Каждый генератор выводит ECS-совместимый JSON, который может быть напрямую загружен в Elasticsearch, OpenSearch или любую SIEM-платформу.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
Это запускает сервер Eventum на порту 9474 со всеми доступными генераторами. Управляйте экземплярами через REST API по адресу http://localhost:9474.
# Install Eventum
uv tool install eventum-generator
# Clone this repository
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Run a generator (outputs to generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
События записываются в файл output/events.json внутри директории генератора в формате JSON, по одному на строку:
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
Каждая директория генератора содержит файл README.md с описанием типов событий, параметрами, примерами использования и образцами вывода.
content-packs/
├── config/
│ ├── eventum.yml # Eventum server configuration
│ └── startup.yml # Generator instance startup config
├── generators/
│ └── <category>-<source>/ # e.g. windows-security
│ ├── generator.yml # Pipeline config (input → event → output)
│ ├── README.md # Data source docs, parameters, usage
│ ├── templates/ # Jinja2 templates (.json.jinja)
│ ├── samples/ # CSV/JSON data files
│ └── scripts/ # Python scripts (if needed)
├── logs/ # Runtime log output
├── docker-compose.yml # Docker Compose for Eventum server
└── LICENSE # Apache 2.0
Каждый генератор является самостоятельным — все пути к файлам относятся к директории генератора, поэтому генераторы можно копировать, перемещать или объединять независимо.
# Live mode — generates events continuously
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Live mode — generates as fast as possible untill stopped
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
События записываются в файл output/events.json внутри директории генератора.
Определите экземпляры в файле config/startup.yml и запустите сервер:
# config/startup.yml
- id: winlog
path: windows-security
# With CLI
eventum run
# Or with Docker
docker compose up -d
Настройка Docker монтирует папки config/, generators/ и logs/ в контейнер. Конфигурация сервера находится в файле config/eventum.yml.
Отредактируйте раздел input в любом файле generator.yml:
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 events/second (~18K/hour)
По умолчанию генераторы записывают события в файл output/events.json внутри директории генератора. Чтобы изменить место назначения вывода (например, OpenSearch, ClickHouse, HTTP), отредактируйте раздел output в файле generator.yml. Подробнее о доступных плагинах вывода см. в документации Eventum.
Вклад приветствуется! Если вы создали генератор для своего собственного случая использования и считаете, что он будет полезен другим, мы будем рады включить его.
<category>-<source> строчными буквами через дефис (например, linux-auditd, web-nginx)<event-id-or-type>.json.jinjaeventum generate (вывод файла в output/events.json)params для значений, зависящих от окружения (имена хостов, домены и т.д.) — никогда не жестко кодируйте их в шаблонахREADME.md с описанием типов событий, параметров, примеров использования и образцов выводаЭтот проект лицензирован под Apache License 2.0.