导语:网络安全演练和威胁狩猎训练需要大量真实的安全日志,但获取真实数据成本高、隐私风险大。EvidenceForge 由 Cisco Talos 开发,通过 YAML 场景定义生成多格式、高可信度的合成安全日志,让网络安全训练更高效、更安全。
—
一、工具背景
EvidenceForge 由全球知名的 Cisco Talos 威胁情报团队开发和维护。该工具专门解决网络安全演练中的一个核心痛点:如何获取大量真实的安全日志用于训练,而无需担心隐私泄露或数据不足的问题。
传统的合成日志生成器往往生成的日志看起来很”假”——事件之间缺乏关联,时间戳不连贯,攻击痕迹与正常行为脱节。EvidenceForge 采用”活动优先”的架构,先建模真实的环境活动和攻击故事,再渲染出各个传感器会观察到的证据,从根本上解决了这一问题。
—
二、核心能力
—
三、支持的日志格式
| 日志类型 | 覆盖范围 | |———-|———-| | Windows 安全事件 | 30 个事件 ID,覆盖身份验证、进程活动、Kerberos、持久化、账户管理、日志清除等 | | Windows Sysmon | 事件 1, 3, 5, 7, 8, 10, 11, 12, 13, 22,覆盖进程、网络、模块注入、文件、注册表、DNS 活动 | | Zeek 网络日志 | 16+ 日志类型,包括连接、HTTP、DNS、SMB、SMTP、TLS 等 | | EDR 警报 | 端点检测与响应数据 | | IDS/Firewall | 入侵检测和防火墙警报 | | 网络流量 | PCAP 级别的网络会话数据 | | Web/代理日志 | HTTP 请求和代理活动 | | 电子邮件日志 | SMTP 邮件传输活动 |
—
四、截图展示

—
五、系统要求
pip install -e . 或 uv sync 自动安装—
六、快速上手
# 克隆仓库
git clone https://github.com/Cisco-Talos/EvidenceForge.git
cd EvidenceForge
安装依赖
pip install -e .
查看可用命令
eforge --help
生成示例数据集
eforge generate examples/scenarios/basic-baseline
—
版权声明:本文由华盟网原创发布,保留所有权利。
下载 EvidenceForge
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END












