EvidenceForge – 生成真实网络安全日志

导语:网络安全演练和威胁狩猎训练需要大量真实的安全日志,但获取真实数据成本高、隐私风险大。EvidenceForge 由 Cisco Talos 开发,通过 YAML 场景定义生成多格式、高可信度的合成安全日志,让网络安全训练更高效、更安全。

一、工具背景

EvidenceForge 由全球知名的 Cisco Talos 威胁情报团队开发和维护。该工具专门解决网络安全演练中的一个核心痛点:如何获取大量真实的安全日志用于训练,而无需担心隐私泄露或数据不足的问题

传统的合成日志生成器往往生成的日志看起来很”假”——事件之间缺乏关联,时间戳不连贯,攻击痕迹与正常行为脱节。EvidenceForge 采用”活动优先”的架构,先建模真实的环境活动和攻击故事,再渲染出各个传感器会观察到的证据,从根本上解决了这一问题。

二、核心能力

  • 多源证据生成:从单一 YAML 场景定义同时生成 Windows 安全事件、Sysmon、Zeek 网络日志、EDR、IDS/Firewall 警报、Web/代理日志和电子邮件日志等多种格式
  • 跨平台 SMB2/3 活动:完整建模 Windows 与 Linux 客户端、Windows/Samba 服务器之间的有状态文件共享活动,包括存储拓扑、身份验证、会话管理、访问控制和文件操作
  • 可重复的大规模生成:支持确定性种子、资源预测、进度报告和可恢复检查点,适合复杂模拟和大规模数据集生成
  • 基线与攻击场景结合:可将普通用户/系统活动、无害的干扰项和有类型的攻击事件混合在同一个数据集中
  • 验证和质量测量:在生成前检测 schema、交叉引用、拓扑和容量问题,生成后从四个质量维度评估输出
  • 可重用环境包:提供行业包(金融、医疗等垂直行业)和组织包(企业内部环境),使不同场景的数据集看起来像是来自同一个真实组织
  • 完整答案密钥:每个生成的数据包包含人类可读的 GROUND_TRUTH.md 和机器可读的 GROUND_TRUTH.json,详细记录攻击发生了什么、何时发生、在哪里发生
  • 三、支持的日志格式

    | 日志类型 | 覆盖范围 | |———-|———-| | Windows 安全事件 | 30 个事件 ID,覆盖身份验证、进程活动、Kerberos、持久化、账户管理、日志清除等 | | Windows Sysmon | 事件 1, 3, 5, 7, 8, 10, 11, 12, 13, 22,覆盖进程、网络、模块注入、文件、注册表、DNS 活动 | | Zeek 网络日志 | 16+ 日志类型,包括连接、HTTP、DNS、SMB、SMTP、TLS 等 | | EDR 警报 | 端点检测与响应数据 | | IDS/Firewall | 入侵检测和防火墙警报 | | 网络流量 | PCAP 级别的网络会话数据 | | Web/代理日志 | HTTP 请求和代理活动 | | 电子邮件日志 | SMTP 邮件传输活动 |

    四、截图展示

    EvidenceForge 生成的合成安全日志示例

    五、系统要求

  • Python:3.10 或更高版本(推荐 3.11+)
  • 操作系统:Linux/macOS/Windows(跨平台支持)
  • 磁盘空间:根据生成场景规模,从数百 MB 到数十 GB 不等
  • 依赖:通过 pip install -e .uv sync 自动安装
  • 六、快速上手

    # 克隆仓库
    git clone https://github.com/Cisco-Talos/EvidenceForge.git
    cd EvidenceForge
    

    安装依赖

    pip install -e .

    查看可用命令

    eforge --help

    生成示例数据集

    eforge generate examples/scenarios/basic-baseline

    版权声明:本文由华盟网原创发布,保留所有权利。

    下载 EvidenceForge
    © 版权声明
    THE END
    喜欢就支持一下吧
    点赞0 分享
    相关推荐
  • 暂无相关文章